Microsoft AppSource · cdm-IT

Datenschutzerklärung

cdm-IT AI Requirements Bridge — eine Erweiterung für Microsoft Dynamics 365 Business Central

cdm-IT & Consulting Services GmbH

Stand: Juli 2026

Diese Datenschutzerklärung beschreibt, wie personenbezogene Daten im Zusammenhang mit der Software-Erweiterung „cdm-IT AI Requirements Bridge" (die „App") für Microsoft Dynamics 365 Business Central („Business Central") verarbeitet werden. Sie ergänzt die allgemeine Datenschutzerklärung unserer Website unter cdm-it.de/datenschutz, die weiterhin für Besuche unserer Website gilt.

Kurz gesagt: Ihre Daten verbleiben in Ihrer eigenen Business-Central-Umgebung — wir sehen sie nie und betreiben dafür kein Backend. Die KI-Funktionen übermitteln lediglich die von Ihnen eingegebenen Inhalte (zuzüglich technischer Schema-Metadaten, niemals Geschäftsdatensätze) an den Azure-OpenAI-Dienst von Microsoft, der diese nicht zum Training von Modellen verwendet. Die einzigen Daten, die wir selbst erhalten, sind technische Telemetriedaten ohne jeglichen Geschäftsinhalt sowie das, was Sie uns in Supportanfragen zusenden.

1. Verantwortlicher und Kontakt

cdm-IT & Consulting Services GmbH

Gothaer Weg 12

40627 Düsseldorf, Deutschland

E-Mail: support@cdm-it.de

Web: cdm-it.de

(„cdm-IT", „wir", „uns")

2. Rollen: Wer ist für welche Daten verantwortlich

2.1 Die App läuft vollständig innerhalb der eigenen Business-Central-Umgebung des Kunden in dessen Microsoft-Cloud-Tenant. Alle mit der App erstellten Anforderungen, Dialoginhalte, generierten Dokumente, Anhänge und Audit-Log-Einträge werden ausschließlich in der Business-Central-Datenbank des Kunden gespeichert. cdm-IT betreibt für diese Daten kein eigenes Backend und hat keinen Zugriff darauf.

2.2 Für die in der App verarbeiteten Geschäftsdaten ist der Kunde Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Microsoft handelt als Auftragsverarbeiter des Kunden auf Grundlage der bestehenden Vereinbarung des Kunden mit Microsoft (einschließlich des Microsoft Products and Services Data Protection Addendum). cdm-IT ist für diese Daten kein Auftragsverarbeiter, da cdm-IT sie niemals erhält.

2.3 cdm-IT selbst verarbeitet personenbezogene Daten nur in zwei eng begrenzten Bereichen, die nachstehend beschrieben werden: technische Betriebstelemetrie (Abschnitt 6) und Supportkommunikation (Abschnitt 7). Insoweit ist cdm-IT Verantwortlicher.

3. Von der App innerhalb von Business Central verarbeitete Daten

3.1 Bei der Nutzung der App werden die folgenden Daten in der Business-Central-Umgebung des Kunden erstellt und gespeichert:

  • Anforderungen (Titel, Beschreibung, Kategorie, Status und zugehörige Felder), die von Nutzern eingegeben werden;
  • Fragen, Antworten und Annahmen aus dem KI-geführten Anforderungsdialog;
  • generierte Spezifikationsdokumente (Markdown und PDF) sowie deren Versionshistorie;
  • ein Aktivitäts- und Audit-Log, das festhält, wer wann welche Aktion durchgeführt hat (Benutzer-ID und Zeitstempel);
  • Konfigurationsdaten, die vom Administrator des Kunden in der App-Einrichtung eingegeben werden.

3.2 Diese Daten enthalten personenbezogene Daten vor allem in Form von Benutzerkennungen (des Business-Central-Nutzers, der einen Datensatz erstellt oder geändert hat) sowie etwaigen personenbezogenen Daten, die Nutzer als Freitext einzugeben wählen. Die App erfordert nicht die Eingabe personenbezogener Daten Dritter; wir empfehlen, Anforderungen nach Möglichkeit ohne Bezug zu identifizierbaren Personen zu beschreiben.

3.3 Diese Daten verbleiben in der Umgebung des Kunden, bis der Kunde sie ändert oder löscht. Sie unterliegen den eigenen Backup-, Aufbewahrungs- und Löschprozessen des Kunden für Business Central. Die App unterstützt für ihre Log-Daten zusätzlich Business-Central-Aufbewahrungsrichtlinien (Retention Policies), die der Administrator des Kunden in der App-Einrichtung konfigurieren kann.

4. KI-Funktionalität (Azure OpenAI über Business Central AI resources)

4.1 Die KI-Funktionen der App (geführter Anforderungsdialog, Dokumentengenerierung) nutzen große Sprachmodelle, die über von Microsoft verwaltete Azure-OpenAI-Ressourcen („Business Central AI resources") bereitgestellt werden. Die KI-Funktionen stehen erst zur Verfügung, nachdem der Administrator des Kunden die betreffende Copilot-Fähigkeit in Business Central aktiviert und, soweit einschlägig, der regionenübergreifenden Datenbewegung gemäß den Einstellungen von Microsoft zugestimmt hat.

4.2 Für jede KI-Anfrage werden die für diese Anfrage erforderlichen Inhalte zur Verarbeitung an den Azure-OpenAI-Dienst übermittelt. Je nach Funktion umfasst dies:

  • den Titel und die Beschreibung der Anforderung;
  • vorherige Fragen und die Antworten des Nutzers aus dem Anforderungsdialog;
  • zuvor generierte Dokumente derselben Anforderung (als Kontext für konsistente Folgedokumente), einschließlich von Nutzern manuell bearbeiteter Versionen;
  • technische Schema-Metadaten von Business-Central-Objekten, die mit der Anforderung verknüpft sind (Objekt- und Feldnamen, Typen und Längen — siehe Abschnitt 5).

4.3 Von der App selbst werden keine Geschäftsdatensätze gelesen oder übermittelt. Die App ist so ausgelegt, dass sie für die Prompt-Erstellung nicht auf Geschäftsdaten des Kunden (wie Kunden-, Lieferanten- oder Belegdatensätze) zugreift. Personenbezogene Daten gelangen nur insoweit an den KI-Dienst, als Nutzer sie als Freitext in Anforderungen, Antworten oder manuell bearbeiteten Dokumenten eingegeben haben.

4.4 Die Verarbeitung durch den Azure-OpenAI-Dienst erfolgt innerhalb der Microsoft-Cloud auf Grundlage der Vereinbarung des Kunden mit Microsoft. Gemäß den Produktbedingungen von Microsoft für Azure OpenAI und Business Central AI resources werden Prompts und generierte Inhalte nicht zum Training der zugrunde liegenden Modelle verwendet und nicht anderen Kunden zugänglich gemacht. Einzelheiten, einschließlich der Verarbeitungsregionen und der Konfiguration der Missbrauchsüberwachung (Abuse Monitoring) von Microsoft für Business Central AI resources, sind in der Dokumentation von Microsoft und in der Microsoft-Datenschutzerklärung beschrieben.

4.5 cdm-IT hat keinen Zugriff auf die Prompts, Antworten oder sonstige Inhalte dieser KI-Anfragen.

5. Objekt-Metadaten-Grounding

5.1 Zur Verbesserung der Qualität von Fragen und Dokumenten können Nutzer Business-Central-Objekte (zum Beispiel Tabellen oder Seiten) mit einer Anforderung verknüpfen. Die App bezieht dann technische Metadaten dieser Objekte in die KI-Anfrage ein: Objektnamen, Feldnamen, Datentypen und Feldlängen.

5.2 Diese Metadaten beschreiben die Struktur des Systems des Kunden, nicht dessen Inhalte. Die App liest sie ausschließlich aus den virtuellen Metadaten-Tabellen von Business Central und öffnet niemals die zugrunde liegenden Geschäftsdatensätze. Über diesen Mechanismus werden keine in Geschäftsdatensätzen enthaltenen personenbezogenen Daten abgerufen oder übermittelt.

6. Technische Betriebstelemetrie (Azure Application Insights)

6.1 Die App sendet technische Betriebstelemetrie an eine von cdm-IT betriebene Azure-Application-Insights-Ressource. Dabei handelt es sich um die standardmäßige Business-Central-Publisher-Telemetrie, die dazu dient, die Qualität, Stabilität und Supportfähigkeit der App sicherzustellen (zum Beispiel das Erkennen von Fehlern und Kompatibilitätsproblemen nach Business-Central-Updates).

6.2 Die Telemetrie ist konzeptionell auf technische Dimensionen beschränkt, zum Beispiel:

  • Fehler- und Lebenszyklusereignisse der App (Installation, Upgrade, Funktionsaufrufe);
  • Indikatoren zur Funktionsnutzung, Dauern und KI-Token-Zählungen;
  • technischer Kontext, der von der Business-Central-Plattform bereitgestellt wird, etwa die Microsoft-Entra-Tenant-ID, der Umgebungsname und -typ, die Business-Central-Version und die App-Version.

6.3 Die Telemetrie umfasst keine Anforderungsinhalte, Dialogantworten, generierten Dokumente oder sonstigen Geschäftsdaten. Client-IP-Adressen werden von Application Insights nicht gespeichert (Azure maskiert sie standardmäßig). Die Entra-Tenant-ID und der Umgebungsname identifizieren die Organisation des Kunden, nicht einzelne Nutzer; die App fügt ihren Telemetrieereignissen keine Benutzernamen oder Benutzer-IDs hinzu.

6.4 Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, stabilen Betrieb und an der Verbesserung der App sowie an der Erfüllung unserer Support- und Wartungspflichten). Telemetriedaten werden in Azure-Rechenzentren in der Europäischen Union gespeichert und nach 90 Tagen automatisch gelöscht.

7. Supportkommunikation

7.1 Wenn ein Kunde uns für Support kontaktiert (siehe cdm-it.de/appsource/ai-requirements-bridge/help), verarbeiten wir die angegebenen Kontaktdaten (Name, geschäftliche E-Mail-Adresse, Unternehmen) sowie den Inhalt der Anfrage, um diese zu bearbeiten.

7.2 Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags oder vorvertragliche Maßnahmen) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Supportanfragen). Supportkorrespondenz wird gelöscht, sobald sie für die Supportbeziehung nicht mehr erforderlich ist, es sei denn, gesetzliche Aufbewahrungspflichten erfordern eine längere Speicherung.

7.3 Wir empfehlen, in Supportanfragen keine personenbezogenen Daten Dritter oder sensiblen Geschäftsdaten aufzunehmen. Soweit für die Analyse Log-Auszüge oder Screenshots erforderlich sind, schwärzen Sie personenbezogene Daten bitte nach Möglichkeit.

8. Erwerb über Microsoft AppSource

Die App wird über den Microsoft Marketplace (AppSource) erworben und abgerechnet. Die mit dem Erwerb, der Abrechnung, der Lizenzzuweisung und -verwaltung verbundene Datenverarbeitung erfolgt durch Microsoft als eigenständiger Verantwortlicher gemäß der Microsoft-Datenschutzerklärung. Im Microsoft Partner Center erhält cdm-IT von Microsoft aggregierte Marketplace-Informationen zu seinen Angeboten und, abhängig von den Entscheidungen des Kunden beim Erwerb, begrenzte Lead-Informationen (zum Beispiel Firmenname und geschäftliche Kontaktdaten). Solche Lead-Daten werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Pflege der Kundenbeziehung) und, soweit einschlägig, der gegenüber Microsoft erteilten Einwilligung des Kunden verarbeitet.

9. Keine weiteren Empfänger, keine Drittlandübermittlung durch cdm-IT

cdm-IT verkauft, vermietet oder gibt die in den Abschnitten 6 und 7 beschriebenen Daten nicht an Dritte weiter, es sei denn, wir sind gesetzlich dazu verpflichtet. Unsere Telemetrie- und Supportsysteme werden innerhalb der Europäischen Union betrieben. Etwaige Übermittlungen innerhalb der Microsoft-Cloud richten sich nach der Vereinbarung des Kunden mit Microsoft, einschließlich der EU Standard Contractual Clauses und des EU-US Data Privacy Framework, soweit einschlägig.

10. Sicherheit

10.1 Die von der App verarbeiteten Daten werden ausschließlich innerhalb der Microsoft-Cloud-Infrastruktur des eigenen Tenants des Kunden gespeichert und verarbeitet und sind durch die Sicherheitsmaßnahmen der Microsoft-Cloud geschützt (einschließlich Verschlüsselung bei der Übertragung und im Ruhezustand, Zugriffskontrolle und dem Berechtigungsmodell von Business Central). Die App bringt eigene Berechtigungssätze mit, sodass der Kunde steuern kann, welche Nutzer Anforderungen und Dokumente erstellen, bearbeiten oder nur lesen dürfen.

10.2 cdm-IT hält keine Kopie der App-Daten des Kunden vor, wodurch das Risiko, dass eine Datenschutzverletzung bei cdm-IT diese Daten betrifft, konzeptionell ausgeschlossen ist. Die von cdm-IT verarbeiteten Telemetrie- und Supportdaten (Abschnitte 6 und 7) sind durch angemessene technische und organisatorische Maßnahmen geschützt, einschließlich der Zugriffsbeschränkung auf befugtes Personal und verschlüsselter Übertragung.

11. Ihre Rechte

11.1 Für personenbezogene Daten, die innerhalb der Business-Central-Umgebung des Kunden gespeichert sind (Abschnitt 3), wenden Sie sich bitte an den Kunden (in der Regel Ihren Arbeitgeber), der für diese Daten Verantwortlicher ist. cdm-IT hat keinen Zugriff darauf und kann diesbezügliche Betroffenenanfragen nicht erfüllen.

11.2 Für die von cdm-IT verarbeiteten personenbezogenen Daten (Abschnitte 6–8) haben Sie das Recht auf:

  • Auskunft (Art. 15 DSGVO) über Ihre gespeicherten Daten;
  • Berichtigung (Art. 16 DSGVO) unrichtiger Daten;
  • Löschung (Art. 17 DSGVO), vorbehaltlich gesetzlicher Aufbewahrungspflichten;
  • Einschränkung der Verarbeitung (Art. 18 DSGVO);
  • Datenübertragbarkeit (Art. 20 DSGVO);
  • Widerspruch (Art. 21 DSGVO) gegen eine auf berechtigtem Interesse beruhende Verarbeitung.

11.3 Zur Ausübung dieser Rechte wenden Sie sich bitte an: support@cdm-it.de. Sie haben zudem das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen (Art. 77 DSGVO); die für cdm-IT zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

12. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich die Datenverarbeitung der App ändert (zum Beispiel bei der Aufnahme neuer Funktionen) oder wenn rechtliche Anforderungen dies erforderlich machen. Die aktuelle Fassung ist stets unter cdm-it.de/privacy verfügbar.

cdm-IT & Consulting Services GmbH — Stand: Juli 2026