Zum Hauptinhalt springen
Bibha Startseite

Datenschutz

Datenschutz bei Bibha, als Verantwortlicher und als Auftragsverarbeiter.

Bibha AI Labs Private Limited und ihre US-Tochtergesellschaft Bibha AI Inc. folgen denselben Datenschutzpraktiken unter Leitung unseres Datenschutzbeauftragten unter dpo@bibha.ai. Unsere Programme für DSGVO und UK-DSGVO sind im Bibha AI Trust Center als in Arbeit aufgeführt.

  • DSGVO-Badge

Verantwortlicher, Auftragsverarbeiter und Ihre eigene Umgebung

Bibha bezeichnet Bibha AI Labs Private Limited und das verbundene US-Unternehmen Bibha AI Inc. Beide Unternehmen folgen den auf dieser Seite beschriebenen Praktiken. Unsere Rolle und die Pflichten, die uns das Gesetz auferlegt, hängen davon ab, wessen Daten es sind und wer über ihre Verwendung entscheidet.

  • Bibha als Verantwortlicher

    Bibha AI Labs Private Limited ist Verantwortlicher für personenbezogene Daten, die über bibha.ai erhoben werden, etwa Anfragen und Website-Protokolle, sowie für die personenbezogenen Daten, die das Unternehmen für den eigenen Geschäftsbetrieb verarbeitet. Nach dem indischen DPDP Act ist es für diese Daten Data Fiduciary. Unsere Datenschutzerklärung beschreibt die Verarbeitung auf der Website im Einzelnen.

  • Bibha als Auftragsverarbeiter

    Wenn Sie personenbezogene Daten über die Bibha-Plattform oder eine auf Bibha aufgebaute Lösung wie TalentFlow, ReachFar oder PeachDesk verarbeiten, sind Sie Verantwortlicher und Bibha ist Ihr Auftragsverarbeiter. Wir verarbeiten diese Daten ausschließlich auf Ihre dokumentierte Weisung und auf Grundlage eines Auftragsverarbeitungsvertrags.

  • Ihre eigene Umgebung

    Laufen Teile Ihres Systems in Ihrem eigenen Cloud-Konto oder auf Infrastruktur, die Sie kontrollieren, findet die Verarbeitung für diese Teile in Ihrer Umgebung und unter Ihrer Kontrolle statt. Bibha erhält personenbezogene Daten aus diesen Teilen nur wie mit Ihnen vereinbart, etwa wenn wir das System betreiben oder wenn Sie Daten zur Untersuchung eines Problems mit uns teilen.

Bibha AI Labs Private Limited (CIN U62099KA2024PTC193869) hat ihren Hauptsitz in Villa 92, JRC Palladio, Attibele Road, Billapura, Sarjapura, Anekal, Bangalore 562125, Karnataka, Indien. Bibha AI Inc. hat ihren Sitz in 3790 El Camino Real, Ste 853, Palo Alto, CA 94306, Vereinigte Staaten, und ist Ansprechpartnerin für Einwohner der USA.

Die Gesetze, nach denen wir arbeiten

Für dasselbe System kann mehr als ein Datenschutzgesetz gelten. Welche Gesetze gelten, hängt davon ab, wo sich die Personen befinden, deren Daten verarbeitet werden, und welches Bibha-Unternehmen sie verarbeitet. Das bedeutet jedes Gesetz für Sie.

  • EU-DSGVO

    Nutzt ein Kunde in der EU Bibha, unterliegt seine Verarbeitung der Verordnung (EU) 2016/679, und unser Auftragsverarbeitungsvertrag verpflichtet Bibha auf die Pflichten eines Auftragsverarbeiters nach Art. 28. Die DSGVO gilt für Bibha außerdem unmittelbar, wenn wir Personen in der EU Dienstleistungen anbieten oder ihr Verhalten dort beobachten (Art. 3 Abs. 2).

    • Bibha hat nach Art. 27 einen Vertreter in der Europäischen Union benannt, erreichbar unter dpo@bibha.ai.
    • Bibha AI Labs Private Limited ist Verantwortlicher für unsere Website und unsere Unternehmensdaten. Für Ihr System ist das in Ihrem Vertrag genannte Bibha-Unternehmen Ihr Auftragsverarbeiter.
  • UK-DSGVO und Data Protection Act 2018

    Die UK-DSGVO und der Data Protection Act 2018 legen gleichwertige Pflichten für Verantwortliche und Auftragsverarbeiter fest, wenn personenbezogene Daten von Personen im Vereinigten Königreich verarbeitet werden. Aufsichtsbehörde ist das Information Commissioner's Office.

    • Unser Vertreter im Vereinigten Königreich nach Art. 27 der UK-DSGVO ist unter dpo@bibha.ai erreichbar.
    • Wie es der Data (Use and Access) Act 2025 inzwischen verlangt, bestätigen wir den Eingang von Datenschutzbeschwerden innerhalb von 30 Tagen.
  • Schweizer DSG

    Das revidierte Bundesgesetz über den Datenschutz gilt seit dem 1. September 2023 für personenbezogene Daten von Personen in der Schweiz. Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).

    • Bekanntgaben ins Ausland erfordern anerkannte Garantien (Art. 16).
    • Auskunftsbegehren werden in der Regel innerhalb von 30 Tagen beantwortet (Art. 25).
    • Ihr Vertragspartner bei Bibha ist derselbe wie unter der DSGVO.
  • Indiens DPDP Act 2023 und DPDP Rules 2025

    Bibha AI Labs Private Limited ist nach dem Digital Personal Data Protection Act, 2023 Data Fiduciary für die personenbezogenen Daten, über deren Verarbeitung das Unternehmen entscheidet, und Data Processor, wenn es Daten für einen Kunden verarbeitet. Die DPDP Rules, 2025 wurden im November 2025 veröffentlicht. Die meisten ihrer Pflichten, darunter zu Hinweisen, zur Meldung von Datenschutzverletzungen und zu den Rechten der Data Principals, gelten 18 Monate nach der Veröffentlichung.

    • Verarbeitet Bibha personenbezogene Daten von Personen außerhalb Indiens im Rahmen eines Vertrags mit einem Kunden außerhalb Indiens, gelten die meisten Pflichten und Rechte des Gesetzes für diese Verarbeitung nicht (Section 17(1)(d)). Sections 8(1) und 8(5) zur Verantwortung für die Einhaltung und zu angemessenen Sicherheitsvorkehrungen gelten weiterhin.
  • US-Datenschutzgesetze der Bundesstaaten

    Der California Consumer Privacy Act in der durch den California Privacy Rights Act geänderten Fassung und umfassende Datenschutzgesetze in Bundesstaaten wie Virginia, Colorado, Connecticut, Utah, Texas und Oregon geben Einwohnern Rechte an ihren personenbezogenen Informationen.

    • Verarbeiten wir personenbezogene Informationen für einen Geschäftskunden, handeln wir als dessen Service Provider oder Auftragsverarbeiter.
    • Bibha AI Inc. ist Ansprechpartnerin für Einwohner der USA.

Internationale Datenübermittlungen

Die Unternehmen von Bibha haben ihren Sitz in Indien und den Vereinigten Staaten. Personenbezogene Daten können daher in diesen Ländern verarbeitet werden, etwa wenn unsere Mitarbeitenden Ihr System unterstützen oder betreiben. Gehostete Komponenten laufen in den Regionen des Hosting-Anbieters, die für Ihre Konfiguration vereinbart sind. Die Seite zur Datenresidenz erklärt, wo jede Datenart bei jeder Bereitstellungsart gespeichert und verarbeitet wird.

Werden personenbezogene Daten aus dem Europäischen Wirtschaftsraum, dem Vereinigten Königreich oder der Schweiz in ein Land ohne Angemessenheitsbeschluss übermittelt, nutzen wir diese Garantien:

  • Europäischer Wirtschaftsraum: die Standardvertragsklauseln im Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021, erlassen nach Art. 46 Abs. 2 Buchst. c DSGVO.
  • Vereinigtes Königreich: das International Data Transfer Agreement oder das UK Addendum zu den EU-Standardvertragsklauseln, herausgegeben vom Information Commissioner, mit einer Bewertung der Übermittlungsrisiken (Transfer Risk Assessment).
  • Schweiz: die vom EDÖB anerkannten EU-Standardvertragsklauseln mit den Anpassungen, die das Schweizer Recht verlangt (Art. 16 Abs. 2 Bst. d DSG).
  • Indien: Section 16 des DPDP Act erlaubt Übermittlungen ins Ausland, außer in Länder, für die die Zentralregierung dies per Bekanntmachung einschränkt.

Klausel 14 der Standardvertragsklauseln verpflichtet beide Parteien, die Rechtsvorschriften und Gepflogenheiten des Bestimmungslandes zu beurteilen und diese Beurteilung zu dokumentieren. Unsere Transfer-Folgenabschätzung (Transfer Impact Assessment) stellen wir Kunden auf Anfrage unter dpo@bibha.ai zur Verfügung.

Auftragsverarbeitungsvertrag und Unterauftragsverarbeiter

Verarbeitet Bibha personenbezogene Daten für Sie, regelt dies ein Auftragsverarbeitungsvertrag. Wie es Art. 28 Abs. 3 DSGVO verlangt, legt er Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen fest. Er verpflichtet Bibha:

  • personenbezogene Daten nur auf Ihre dokumentierte Weisung zu verarbeiten, auch bei internationalen Übermittlungen
  • sicherzustellen, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind
  • geeignete technische und organisatorische Sicherheitsmaßnahmen zu treffen
  • Sie bei der Beantwortung von Anfragen betroffener Personen und bei Ihren Pflichten zu Sicherheit, Datenschutzverletzungen und Datenschutz-Folgenabschätzungen zu unterstützen
  • die personenbezogenen Daten nach Ende der Leistung nach Ihrer Wahl zu löschen oder zurückzugeben
  • Ihnen die Informationen bereitzustellen, die Sie zum Nachweis der Einhaltung benötigen, und Überprüfungen einschließlich Audits zu ermöglichen und dazu beizutragen

Fordern Sie unseren Auftragsverarbeitungsvertrag über unsere Kontaktseite an.

Dienstleister, die in unserem Auftrag personenbezogene Daten verarbeiten, tun dies auf Grundlage von Verträgen mit denselben Datenschutzpflichten wie unser Vertrag mit Ihnen. Eine aktuelle Liste der Unterauftragsverarbeiter erhalten Sie auf Anfrage unter dpo@bibha.ai. Über beabsichtigte Hinzufügungen oder Ersetzungen informieren wir Sie, bevor sie wirksam werden, damit Sie Einspruch erheben können, wie es Art. 28 Abs. 2 DSGVO vorsieht.

Anfragen von betroffenen Personen

Betroffene Personen nach der DSGVO und Data Principals nach dem DPDP Act können Bibha zu ihren personenbezogenen Daten befragen. So stellen Sie eine Anfrage, und so schnell antworten wir.

Schreiben Sie an privacy@bibha.ai oder an unseren Datenschutzbeauftragten unter dpo@bibha.ai. Teilen Sie uns mit, worum Sie bitten, und nennen Sie die E-Mail-Adresse oder eine andere Kennung, die wir zu Ihnen gespeichert haben. Bevor wir handeln, bitten wir Sie möglicherweise um weitere Angaben, um Ihre Identität zu bestätigen. In den meisten Fällen ist eine Anfrage kostenlos.

Verarbeitet Bibha Ihre Daten für einen unserer Kunden, ist dieser Kunde Verantwortlicher und entscheidet über Ihre Anfrage. Wir leiten sie an den Kunden weiter und unterstützen ihn bei der Antwort.

Rechte und Antwortfristen nach Gesetz
GesetzIhre RechteWann wir antworten
DSGVO und UK-DSGVOAuskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Rechte im Zusammenhang mit automatisierten Entscheidungen (Art. 15 bis 22)Innerhalb eines Monats nach Eingang Ihrer Anfrage. Bei komplexen oder zahlreichen Anfragen können wir diese Frist um zwei weitere Monate verlängern und teilen Ihnen die Gründe innerhalb des ersten Monats mit (Art. 12 Abs. 3).
Schweizer DSGAuskunft über Ihre Daten, Datenherausgabe oder -übertragung sowie Berichtigung oder Löschung Ihrer Daten (Art. 25, 28 und 32)In der Regel innerhalb von 30 Tagen (Art. 25 Abs. 7).
Indiens DPDP Act 2023Zugang zu einer Zusammenfassung Ihrer Daten, Berichtigung, Vervollständigung, Aktualisierung und Löschung, Beschwerdeabhilfe und Benennung einer bevollmächtigten Person (Sections 11 bis 14)Innerhalb von 90 Tagen, der längsten Frist, die die DPDP Rules, 2025 zulassen (Rule 14(3)).
Kaliforniens CCPA in der durch den CPRA geänderten FassungAuskunft, Löschung, Berichtigung, Widerspruch gegen Verkauf oder Weitergabe, Einschränkung der Nutzung sensibler personenbezogener Informationen und NichtdiskriminierungInnerhalb von 45 Tagen, einmalig verlängerbar um 45 Tage mit Mitteilung an Sie (Civil Code Section 1798.130).
Andere US-Datenschutzgesetze der BundesstaatenJe nach Bundesstaat: Bestätigung und Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch gegen Verkauf, gezielte Werbung und Profiling sowie Einspruch gegen unsere EntscheidungInnerhalb der Frist, die das jeweilige Gesetz festlegt, zum Beispiel 45 Tage, einmalig verlängerbar um 45 Tage, nach Virginia Code Section 59.1-577.

Rechte und Antwortfristen nach Gesetz

Gesetz
DSGVO und UK-DSGVO
Ihre Rechte
Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Rechte im Zusammenhang mit automatisierten Entscheidungen (Art. 15 bis 22)
Wann wir antworten
Innerhalb eines Monats nach Eingang Ihrer Anfrage. Bei komplexen oder zahlreichen Anfragen können wir diese Frist um zwei weitere Monate verlängern und teilen Ihnen die Gründe innerhalb des ersten Monats mit (Art. 12 Abs. 3).
Gesetz
Schweizer DSG
Ihre Rechte
Auskunft über Ihre Daten, Datenherausgabe oder -übertragung sowie Berichtigung oder Löschung Ihrer Daten (Art. 25, 28 und 32)
Wann wir antworten
In der Regel innerhalb von 30 Tagen (Art. 25 Abs. 7).
Gesetz
Indiens DPDP Act 2023
Ihre Rechte
Zugang zu einer Zusammenfassung Ihrer Daten, Berichtigung, Vervollständigung, Aktualisierung und Löschung, Beschwerdeabhilfe und Benennung einer bevollmächtigten Person (Sections 11 bis 14)
Wann wir antworten
Innerhalb von 90 Tagen, der längsten Frist, die die DPDP Rules, 2025 zulassen (Rule 14(3)).
Gesetz
Kaliforniens CCPA in der durch den CPRA geänderten Fassung
Ihre Rechte
Auskunft, Löschung, Berichtigung, Widerspruch gegen Verkauf oder Weitergabe, Einschränkung der Nutzung sensibler personenbezogener Informationen und Nichtdiskriminierung
Wann wir antworten
Innerhalb von 45 Tagen, einmalig verlängerbar um 45 Tage mit Mitteilung an Sie (Civil Code Section 1798.130).
Gesetz
Andere US-Datenschutzgesetze der Bundesstaaten
Ihre Rechte
Je nach Bundesstaat: Bestätigung und Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch gegen Verkauf, gezielte Werbung und Profiling sowie Einspruch gegen unsere Entscheidung
Wann wir antworten
Innerhalb der Frist, die das jeweilige Gesetz festlegt, zum Beispiel 45 Tage, einmalig verlängerbar um 45 Tage, nach Virginia Code Section 59.1-577.

Nach dem DPDP Act richten Sie eine Beschwerde zuerst an unseren Beschwerdebeauftragten (Grievance Officer), Prashant Kumar, unter privacy@bibha.ai. Section 13(3) verlangt, dass Sie diesen Weg nutzen, bevor Sie sich an das Data Protection Board of India wenden, das Beschwerden nach Section 27 behandelt.

Sie können sich auch bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere in dem EU- oder EWR-Land, in dem Sie leben oder arbeiten oder in dem das Problem Ihrer Ansicht nach aufgetreten ist (Art. 77 DSGVO). Im Vereinigten Königreich ist dies das Information Commissioner's Office. In der Schweiz ist es der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte.

Verletzungen des Schutzes personenbezogener Daten

Dies sind gesetzliche Pflichten, keine Service-Levels, und Bibha erfüllt sie.

  • Als Verantwortlicher nach der DSGVO und der UK-DSGVO melden wir eine Verletzung unverzüglich und möglichst binnen 72 Stunden, nachdem sie uns bekannt wurde, der zuständigen Aufsichtsbehörde, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die betroffenen Personen (Art. 33 Abs. 1).
  • Hat eine Verletzung voraussichtlich ein hohes Risiko für die betroffenen Personen zur Folge, benachrichtigen wir sie unverzüglich in klarer und einfacher Sprache (Art. 34).
  • Als Auftragsverarbeiter melden wir dem Kunden eine Verletzung unverzüglich, nachdem sie uns bekannt wurde (Art. 33 Abs. 2), und unterstützen ihn bei seinen eigenen Meldepflichten (Art. 28 Abs. 3 Buchst. f).
  • Nach dem Schweizer DSG melden wir dem EDÖB so rasch als möglich jede Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko führt (Art. 24).
  • Nach dem DPDP Act benachrichtigen wir jede betroffene Data Principal und das Data Protection Board of India so, wie es die DPDP Rules, 2025 vorschreiben: betroffene Data Principals unverzüglich und das Board unverzüglich, mit einem ausführlichen Bericht innerhalb von 72 Stunden (Section 8(6) und Rule 7).

Wir dokumentieren jede Verletzung des Schutzes personenbezogener Daten einschließlich ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen (Art. 33 Abs. 5). Einen vermuteten Vorfall melden Sie per E-Mail an dpo@bibha.ai.

Sicherheits- und Compliance-Status

Datenschutz beruht auf Informationssicherheit. Dies ist der Status, den das Trust Center von Bibha AI am 2. Oktober 2026 veröffentlicht hat.

  • Badge für das ISO-27001-Informationssicherheitsmanagement

    ISO 27001

    Konform

    Das Bibha AI Trust Center führt ISO 27001 als konform auf. ISO 27001 ist der internationale Standard für ein Informationssicherheits-Managementsystem. Fordern Sie die Nachweise an und prüfen Sie ihren Geltungsbereich für Ihr Vorhaben.

  • AICPA-SOC-Badge für SOC 2

    SOC 2

    Konform

    Das Bibha AI Trust Center führt SOC 2 als konform auf. Kontaktieren Sie uns für die Nachweise einschließlich Berichtstyp, Geltungsbereich und Prüfzeitraum, die für Ihre Bewertung relevant sind.

  • DSGVO-Badge

    DSGVO und UK-DSGVO

    In Arbeit

    Das Bibha AI Trust Center führt die Programme für DSGVO und UK-DSGVO als in Arbeit auf. Unsere Datenschutzerklärung beschreibt, wie wir personenbezogene Daten verarbeiten und welche Rechte gelten.

Das Trust Center von Bibha AI ist das aktuelle Verzeichnis dieser Programme und der zugehörigen Kontrollen. Mehr dazu auf unserer Sicherheitsseite.

EU-KI-Verordnung und KI-Governance

  • ISO-42001-Badge

    ISO/IEC 42001:2023

    In Arbeit

    Unser ISO/IEC-42001-Programm umfasst KI-Governance, Risikomanagement und den verantwortungsvollen Betrieb von KI-Systemen. Das Trust Center führt es als in Arbeit auf.

  • Badge zur EU-KI-Verordnung

    EU-KI-Verordnung

    In Arbeit

    Unser Programm zur Verordnung (EU) 2024/1689, der KI-Verordnung der EU, läuft. Die Verordnung gilt schrittweise.

Auf der Plattform behält Ihr Team die menschliche Kontrolle. Die Änderungs- und Freigabebefugnis legt fest, wer wesentliche Änderungen und Produktionsfreigaben genehmigt, befugte Personen können Arbeit stoppen und Zugriffe entziehen, und der Audit-Verlauf erfasst wichtige Zugriffs-, Konfigurations- und Betriebsänderungen.

Eine Fähigkeit oder ein Programm begründet für sich genommen keine Einhaltung einer Vorschrift. Diese Beurteilung hängt vom tatsächlichen System, seinen Daten, seiner Konfiguration und seinen Betriebspraktiken ab und wird für jeden Auftrag geprüft.

Häufig gestellte Fragen

Unterzeichnen Sie einen Auftragsverarbeitungsvertrag?

Ja. Verarbeitet Bibha personenbezogene Daten für Sie, regelt dies ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Fordern Sie unseren Vertrag über unsere Kontaktseite an.

Wo werden unsere Daten verarbeitet?

Das hängt von Ihrer Bereitstellung ab. Die Unternehmen von Bibha haben ihren Sitz in Indien und den Vereinigten Staaten, daher können unsere Mitarbeitenden personenbezogene Daten dort verarbeiten, wenn sie Ihr System unterstützen oder betreiben. Gehostete Komponenten laufen in den Regionen des Hosting-Anbieters, die für Ihre Konfiguration vereinbart sind, und Teile, die in Ihrer eigenen Umgebung laufen, bleiben dort. Die Seite zur Datenresidenz erklärt jede Bereitstellungsart.

Erfüllt Bibha die DSGVO?

Das Bibha AI Trust Center führt die Programme für DSGVO und UK-DSGVO als in Arbeit auf. Unsere Datenschutzseite und Datenschutzerklärung erläutern unsere Verarbeitungspraktiken und wie Sie Ihre Rechte ausüben können.

Wer ist Ihr Datenschutzbeauftragter?

Prashant Kumar ist unser Datenschutzbeauftragter und nach dem indischen DPDP Act unser Beschwerdebeauftragter (Grievance Officer). Sie erreichen unseren Datenschutzbeauftragten unter dpo@bibha.ai oder privacy@bibha.ai.

Haben Sie Vertreter in der EU und im Vereinigten Königreich?

Ja. Bibha hat nach Art. 27 der DSGVO und der UK-DSGVO Vertreter in der Europäischen Union und im Vereinigten Königreich benannt. Sie erreichen sie unter dpo@bibha.ai.

Wie mache ich meine Datenschutzrechte geltend?

Schreiben Sie an privacy@bibha.ai oder dpo@bibha.ai und teilen Sie uns mit, worum Sie bitten. Möglicherweise bitten wir Sie, Ihre Identität zu bestätigen. Wir antworten nach der DSGVO und der UK-DSGVO innerhalb eines Monats, nach dem Schweizer DSG in der Regel innerhalb von 30 Tagen, nach dem CCPA innerhalb von 45 Tagen und nach dem indischen DPDP Act innerhalb von 90 Tagen. Verarbeitet Bibha Ihre Daten für einen Kunden, leiten wir Ihre Anfrage an diesen Kunden weiter.

Verkaufen Sie personenbezogene Daten?

Nein. Bibha verkauft keine personenbezogenen Informationen und gibt sie nicht für Werbung weiter, daher gibt es nichts, dem Sie widersprechen müssten. Verarbeiten wir personenbezogene Daten für einen Kunden, nutzen wir sie ausschließlich auf dessen dokumentierte Weisung.