Hinweis: Entwurfsfassung (vorläufig) — die anwaltliche Prüfung dieser Inhalte ist beauftragt und steht noch aus. Bei Fragen: [email protected].
Datenschutzerklärung
gemäß Art. 13, 14 DSGVO i. V. m. TDDDG
- Verantwortlicher
- thepaulagency UG (haftungsbeschränkt)
- Vertreten durch
- Marlon Rolf Diebold (Geschäftsführer)
- Anschrift
- Kaiser-Friedrich-Promenade 149, 61352 Bad Homburg v. d. Höhe
- Registergericht
- Amtsgericht Frankfurt am Main, HRB 132806
- [email protected]
- Telefon
- +49 177 9658167
- Website
- konwo.app
- Datenschutzbeauftragter
- Nicht bestellt (Befreiung gem. § 38 Abs. 1 BDSG). Ansprechpartner: Marlon Rolf Diebold, [email protected]
1. Überblick und Geltungsbereich
Diese Datenschutzerklärung informiert Sie darüber, wie wir personenbezogene Daten erheben, verarbeiten und nutzen, wenn Sie unsere Website konwo.app besuchen, unsere mobile Applikation „Konwo" nutzen oder unseren KI-gestützten Sprachassistenten-Dienst in Anspruch nehmen.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO).
Wir nehmen den Schutz Ihrer Daten sehr ernst und halten uns an die geltenden Datenschutzgesetze, insbesondere die Datenschutz-Grundverordnung (DSGVO), das Bundesdatenschutzgesetz (BDSG) und das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG, ehemals TTDSG).
2. Datenverarbeitung beim Besuch der Website
2.1 Server-Logfiles
Beim Aufruf unserer Website erhebt der Server automatisch Informationen, die Ihr Browser übermittelt. Diese Daten werden in sogenannten Server-Logfiles gespeichert:
- IP-Adresse des anfragenden Rechners (anonymisiert nach 7 Tagen)
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Seite
- Referrer-URL (zuvor besuchte Seite)
- Verwendeter Browser und Betriebssystem
- Übertragene Datenmenge und Statuscode (z. B. 200, 404)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit der Website).
Speicherdauer: Logfiles werden nach 90 Tagen automatisch gelöscht. IP-Adressen werden nach 7 Tagen anonymisiert.
Hosting: Die Website wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, gehostet. Rechenzentrumsstandort: Falkenstein, Deutschland. Hetzner verarbeitet Daten ausschließlich in der EU.
2.2 TLS-Verschlüsselung
Unsere Website nutzt aus Sicherheitsgründen eine TLS-Verschlüsselung (erkennbar am Schloss-Symbol in der Browser-Adressleiste und dem Präfix „https"). Damit sind alle Daten, die Sie an uns übermitteln, gegen Zugriff durch Dritte geschützt.
3. Cookies und Speichertechnologien
Unsere Website verwendet ausschließlich technisch notwendige Cookies. Diese sind für den Betrieb der Website und die Bereitstellung unserer Dienste erforderlich und können nicht deaktiviert werden.
| Cookie | Zweck | Speicherdauer | Rechtsgrundlage |
|---|---|---|---|
| Session-Cookie | Aufrechterhaltung der Sitzung nach dem Login | Sitzungsende | Art. 6 Abs. 1 lit. b DSGVO / § 25 Abs. 2 Nr. 2 TDDDG |
| CSRF-Token | Schutz vor Cross-Site-Request-Forgery-Angriffen | Sitzungsende | Art. 6 Abs. 1 lit. f DSGVO / § 25 Abs. 2 Nr. 2 TDDDG |
| Cookie-Präferenz | Speicherung Ihrer Cookie-Einstellung | 12 Monate | § 25 Abs. 2 Nr. 2 TDDDG |
Da wir ausschließlich technisch notwendige Cookies verwenden, ist gemäß § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich. Ein Cookie-Consent-Banner ist daher nicht erforderlich.
Wir setzen keine Tracking-Cookies, Werbe-Cookies oder Analyse-Cookies von Drittanbietern (wie Google Analytics, Facebook Pixel o. Ä.) ein.
Web-Analyse: Wir nutzen eine selbst gehostete, datenschutzkonforme Analyse-Lösung auf unseren eigenen Servern (Hetzner, Deutschland). Es werden keine personenbezogenen Daten an Dritte übermittelt. IP-Adressen werden vor der Speicherung anonymisiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Kontaktaufnahme
Wenn Sie uns per E-Mail, Telefon oder über ein Kontaktformular auf unserer Website kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (z. B. Name, E-Mail-Adresse, Nachrichteninhalt) zur Bearbeitung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Ihre Anfrage wird nach abschließender Bearbeitung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen oder ein Vertragsverhältnis begründet wird.
E-Mail-Server: Unser E-Mail-Verkehr wird über eine selbst gehostete Mailcow-Instanz auf Servern der Hetzner Online GmbH in Deutschland abgewickelt. Es findet keine Übermittlung an Drittland-E-Mail-Provider statt.
5. Registrierung und Nutzerkonto
Für die Nutzung unseres Dienstes ist eine Registrierung erforderlich. Dabei erheben wir:
- Firma / Organisation
- Name und Vorname des Ansprechpartners
- E-Mail-Adresse
- Telefonnummer (optional)
- Branche (optional)
- Rechnungsanschrift
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Die Daten werden für die Dauer des Vertragsverhältnisses gespeichert und nach Vertragsende innerhalb von 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten bestehen (insbesondere steuer- und handelsrechtliche Aufbewahrungspflichten gem. §§ 147, 257 AO/HGB: bis zu 10 Jahre).
6. Datenverarbeitung durch den KI-Sprachassistenten (Voice-Agent)
Kernelement unseres Dienstes ist ein KI-gestützter Sprachassistent, der im Auftrag unserer Geschäftskunden (Auftraggeber) Telefonate mit deren Endkunden führt. Dabei werden folgende Daten verarbeitet:
6.1 Telefonate und Sprachdaten
- Audiodaten: Telefonate werden derzeit nicht aufgezeichnet (Audio-Aufzeichnung deaktiviert). Sofern die Aufzeichnung aktiviert wird, werden Audioaufnahmen nach maximal 30 Tagen automatisch gelöscht.
- Transkripte: Telefonate werden mittels Speech-to-Text-Technologie transkribiert. Transkripte werden für die Dauer der Vertragslaufzeit + 30 Tage gespeichert.
- Demo-Anrufe: Bei Demonstrationsanrufen (z. B. während der Vertriebspräsentation) werden keine Daten gespeichert.
KI-Transparenz: Gemäß Art. 50 Abs. 1 der Verordnung (EU) 2024/1689 (KI-Verordnung / AI Act) wird jede angerufene Person zu Beginn des Gesprächs darüber informiert, dass sie mit einem KI-System interagiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber dem Auftraggeber) i. V. m. Art. 28 DSGVO (Auftragsverarbeitung). Gegenüber den Endkunden des Auftraggebers ist der Auftraggeber Verantwortlicher; wir handeln als Auftragsverarbeiter.
6.2 Eingesetzte Drittanbieter bei der Sprachverarbeitung
Für die technische Umsetzung des Voice-Agent-Dienstes setzen wir die folgenden spezialisierten Drittanbieter ein:
| Dienst | Anbieter | Zweck | Standort |
|---|---|---|---|
| KI-Sprachmodell (LLM) | Nebius B.V. (EU) | KI-gestützte Gesprächsführung in Echtzeit | EU (Finnland/Frankreich); Modell gpt-oss-120b |
| Speech-to-Text | Deepgram, Inc. (USA) | Umwandlung gesprochener Sprache in Text | USA |
| Text-to-Speech | Gradium | Umwandlung von Text in natürliche Sprache | Region in Klärung (Failover: Piper, on-box) |
| Telefonie / Routing | Telnyx LLC (USA/EU) | Herstellung und Routing von Telefonverbindungen, SMS, WhatsApp | EU + USA |
Bei allen genannten Anbietern mit Sitz in den USA werden Standardvertragsklauseln der EU-Kommission gem. Durchführungsbeschluss (EU) 2021/914 als Garantie gem. Art. 46 Abs. 2 lit. c DSGVO eingesetzt. Ergänzend wird auf die Zertifizierung unter dem EU-U.S. Data Privacy Framework (DPF) hingewiesen, soweit zutreffend (siehe Abschnitt 10).
6.3 Keine Nutzung für KI-Training
Gesprächsdaten unserer Kunden werden nicht zum Training von KI-Modellen verwendet, es sei denn, der Auftraggeber hat dem ausdrücklich zugestimmt. Der eingesetzte LLM-Anbieter (Nebius B.V., EU – Finnland/Frankreich) erhält die Daten ausschließlich zur Verarbeitung der jeweiligen Anfrage und ist vertraglich verpflichtet, die Daten nicht für eigene Trainingszwecke zu nutzen (API-Nutzung, kein Consumer-Produkt). Die Verarbeitung erfolgt innerhalb der EU; ein Restrisiko des Zugriffs durch US-Behörden (CLOUD Act) kann aufgrund der Konzernstruktur des Anbieters nicht vollständig ausgeschlossen werden.
7. Zahlungsabwicklung
Für die Zahlungsabwicklung nutzen wir den Dienst Stripe (Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA / Stripe Payments Europe, Ltd., Dublin, Irland).
Bei der Zahlungsabwicklung werden folgende Daten an Stripe übermittelt:
- Name und E-Mail-Adresse des Zahlungspflichtigen
- IBAN / Zahlungsinstrument
- Rechnungsbetrag und Zahlungszeitpunkt
Stripe verarbeitet die Zahlungsdaten auf eigenen Systemen. Die IBAN wird bei Stripe tokenisiert gespeichert und ist für uns nicht im Klartext einsehbar. Stripe ist unter dem EU-U.S. Data Privacy Framework zertifiziert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Datenschutzerklärung von Stripe: https://stripe.com/de/privacy
8. CRM-System (Pipedrive)
Wir nutzen Pipedrive (Pipedrive OÜ, Mustamäe tee 3a, 10615 Tallinn, Estland) als CRM-System zur Verwaltung von Kundenbeziehungen, Deals und Vertriebsprozessen.
In Pipedrive werden Kontaktdaten (Name, E-Mail, Telefonnummer, Firma), Deal-Informationen und Vertriebsnotizen gespeichert. Pipedrive verarbeitet die Daten in der EU (Rechenzentrum in der EU).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kundenbetreuung).
Datenschutzerklärung von Pipedrive: https://www.pipedrive.com/en/privacy
9. Microsoft 365
Für interne Kommunikation und Dokumentenverwaltung nutzen wir Microsoft 365 (Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA / Microsoft Ireland Operations Limited, Dublin, Irland).
Microsoft verarbeitet Daten im Rahmen der EU Data Boundary innerhalb der EU. Für bestimmte Supportleistungen und Diagnosedaten kann eine Übermittlung in die USA erfolgen, abgesichert durch EU SCC und die DPF-Zertifizierung von Microsoft.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter interner Kommunikation).
10. Datenübermittlung in Drittländer
Einige unserer Dienstleister haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere in den USA. Eine Übermittlung personenbezogener Daten in Drittländer erfolgt nur unter Einhaltung der Garantien gem. Art. 44–49 DSGVO:
| Anbieter | Land | Garantie |
|---|---|---|
| Deepgram | USA (EU-Endpoint Frankfurt vorbereitet) | EU SCC (2021/914) + DPF |
| Gradium (TTS) | Region in Klärung | Zu verifizieren (Failover: Piper, on-box) |
| Telnyx | USA / EU | EU SCC (2021/914) |
| WhatsApp / Meta | USA (zu verifizieren) | DPF/SCC der Meta-Kette ungeprüft |
| Stripe | USA / EU (Dublin) | EU SCC (2021/914) + DPF-Zertifizierung |
| Microsoft | USA / EU (Dublin) | EU SCC (2021/914) + DPF-Zertifizierung |
EU SCC = Standardvertragsklauseln gem. Durchführungsbeschluss (EU) 2021/914.
DPF = EU-U.S. Data Privacy Framework gem. Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO).
Alle innerhalb der EU verarbeiteten Dienste (Hetzner, Pipedrive) erfordern keine zusätzlichen Garantien.
11. Ihre Rechte als betroffene Person
Ihnen stehen gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten zu:
11.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten, sowie Informationen über den Zweck der Verarbeitung, die Kategorien der Daten, die Empfänger und die geplante Speicherdauer.
11.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie haben das Recht, die unverzügliche Berichtigung unrichtiger personenbezogener Daten zu verlangen.
11.3 Recht auf Löschung (Art. 17 DSGVO)
Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern einer der in Art. 17 DSGVO genannten Gründe vorliegt, z. B. wenn die Daten für den ursprünglichen Zweck nicht mehr erforderlich sind.
11.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer Daten zu verlangen, z. B. wenn Sie die Richtigkeit der Daten bestreiten.
11.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. CSV, JSON) zu erhalten.
11.6 Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir personenbezogene Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.
11.7 Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Soweit die Verarbeitung auf einer Einwilligung beruht, haben Sie das Recht, diese jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
11.8 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
- Behörde
- Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
- Anschrift
- Postfach 3163, 65021 Wiesbaden
- Telefon
- +49 611 1408-0
- [email protected]
- Website
- datenschutz.hessen.de
12. Speicherfristen im Überblick
| Datenkategorie | Speicherfrist |
|---|---|
| Server-Logfiles | 90 Tage (IP-Anonymisierung nach 7 Tagen) |
| Kontaktanfragen | Bis zur abschließenden Bearbeitung + 6 Monate |
| Nutzerkonto / Vertragsdaten | Vertragslaufzeit + 30 Tage (+ gesetzliche Fristen) |
| Audioaufnahmen (Telefonate) | Maximal 30 Tage |
| Transkripte / Gesprächsprotokolle | Vertragslaufzeit + 30 Tage |
| Demo-Anrufe | Keine Speicherung |
| Abrechnungsdaten / Rechnungen | 10 Jahre (gem. § 147 AO) |
| Backups (Datenbank) | 30 Tage (rollierend) |
13. Datensicherheit
Wir setzen umfangreiche technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zum Schutz Ihrer Daten ein. Dazu gehören insbesondere:
- Vollverschlüsselung aller Server-Festplatten (LUKS/dm-crypt)
- Transportverschlüsselung sämtlicher Datenübertragungen (TLS 1.2+)
- SSH-Zugang ausschließlich mit Public-Key-Authentifizierung
- Tägliche automatische Backups mit 30-Tage-Aufbewahrung
- Rollenbasierte Zugriffskontrolle (RBAC) mit strikter Mandantentrennung
- Umfassendes Audit-Logging aller sicherheitsrelevanten Vorgänge
Eine detaillierte Beschreibung der Maßnahmen finden Sie in Anlage 1 unserer Auftragsverarbeitungsvereinbarung (AVV), die Bestandteil des Nutzungsvertrags ist.
14. Daten von Minderjährigen
Unser Dienst richtet sich ausschließlich an Unternehmer im Sinne von § 14 BGB. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren. Sollten wir feststellen, dass wir versehentlich Daten eines Minderjährigen erhoben haben, werden wir diese unverzüglich löschen.
15. Automatisierte Entscheidungsfindung / Profiling
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
Der Voice-Agent nutzt zwar KI-Modelle zur Gesprächsführung, trifft jedoch keine rechtsverbindlichen Entscheidungen im Namen des Auftraggebers oder gegenüber den Angerufenen. Der Voice-Agent führt Gespräche auf Basis der vom Auftraggeber konfigurierten Skripte und Anweisungen.
16. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand 14.04.2026 (Version 1.0). Durch die Weiterentwicklung unserer Website, unserer Dienste oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen.
Die jeweils aktuelle Fassung ist stets unter konwo.app/datenschutz abrufbar.
Amtsgericht Frankfurt am Main, HRB 132806 | Geschäftsführer: Marlon Rolf Diebold
E-Mail: [email protected] | Tel.: +49 177 9658167