Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
immerda
Piet Ronge
Im Wolfhagen 11
42929 Wermelskirchen
Deutschland
E-Mail: [email protected]
Datenschutz-Anfragen: [email protected]
2. Überblick: Wer ist wer?
immerda ist ein B2B-Dienst. Die datenschutzrechtlichen Rollen sind wie folgt verteilt:
- immerda (Anbieter): Verantwortlicher für eigene Website-Daten; Auftragsverarbeiter für Endkundendaten
- Betrieb (Kunde von immerda): Verantwortlicher für seine Endkundendaten
- Endkunde des Betriebs: Betroffene Person (Endnutzer des WhatsApp-Assistenten)
Betriebe, die immerda nutzen, schließen mit uns einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO ab.
3. Arten der verarbeiteten Daten
Im Rahmen des Dienstes werden folgende personenbezogene Daten verarbeitet:
- Kontaktdaten des Betriebs (Name, E-Mail-Adresse, Telefonnummer)
- WhatsApp-Kommunikationsdaten der Endkunden (Nachrichteninhalte, Zeitstempel) – als Auftragsverarbeiter
- Termindaten (Datum, Uhrzeit, Dienstleistungsart) – als Auftragsverarbeiter
- Nutzungsdaten der Website (gehashte IP-Adresse, Browser-Informationen, Zugriffszeitpunkte)
- Vertragsdaten (Abonnement-Plan, Rechnungsinformationen)
4. Zwecke der Verarbeitung
Wir verarbeiten personenbezogene Daten für folgende Zwecke:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung des KI-Kundenservice-Dienstes, Terminbuchungen, automatisierte Antworten via WhatsApp
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Verbesserung unserer Dienste, Sicherheitsmaßnahmen, Betrugsprävention, cookielose Reichweitenmessung (siehe Ziffer 10)
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Marketing-E-Mails und Newsletter (nur mit ausdrücklicher Zustimmung)
- Gesetzliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrung von Rechnungs- und Buchhaltungsdaten
5. Eingesetzte Dienste & Auftragsverarbeiter
Zur Bereitstellung unseres Dienstes nutzen wir folgende Drittanbieter:
- Meta Platforms Ireland Ltd. (WhatsApp Business API): Verarbeitung von WhatsApp-Nachrichten. Datenschutzerklärung: whatsapp.com/legal/privacy-policy
- Anthropic, PBC (Claude KI): KI-Sprachverarbeitung zur Antworterstellung. Datenschutzerklärung: anthropic.com/privacy
- OpenAI, Inc. (Whisper): Transkription von Sprachnachrichten. Datenschutzerklärung: openai.com/policies/privacy-policy
- Google LLC (Google Calendar, optional): Terminverwaltung. Datenschutzerklärung: policies.google.com/privacy
- Microsoft Corporation (Outlook/365, optional): Terminverwaltung. Datenschutzerklärung: privacy.microsoft.com
- Cal.com Inc. (Cal.com, optional): Terminverwaltung. Datenschutzerklärung: cal.com/privacy
- Brevo (ehemals Sendinblue): E-Mail-Versand und CRM. Datenschutzerklärung: brevo.com/de/legal/privacypolicy
- Supabase Inc.: Datenbankdienste (PostgreSQL, Konversationshistorie, Termindaten), EU-Hosting. Datenschutzerklärung: supabase.com/privacy
- Railway Corp.: Server-Hosting. Datenschutzerklärung: railway.app/legal/privacy
- Stripe, Inc.: Zahlungsabwicklung. Datenschutzerklärung: stripe.com/de/privacy
- Apple Inc. (iCloud Calendar via CalDAV, optional): Terminverwaltung. Datenschutzerklärung: apple.com/de/privacy
- Calendly LLC (Calendly, nur Business-Paket): Terminverwaltung. Datenschutzerklärung: calendly.com/privacy
Mit allen Auftragsverarbeitern bestehen Datenverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO.
6. Datenübermittlung in Drittländer
Einige der o.g. Dienstleister (insbesondere US-amerikanische Anbieter) verarbeiten Daten in den USA. Die Übermittlung erfolgt – je nach Anbieter – auf Basis des EU-US Data Privacy Framework (DPF, Angemessenheitsbeschluss der EU-Kommission vom Juli 2023) oder, soweit der jeweilige Anbieter nicht DPF-zertifiziert ist, auf Basis von EU-Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO.
7. Speicherdauer
- WhatsApp-Konversationsdaten: Während des aktiven Vertrags werden Nachrichteninhalte nach 90 Tagen ohne neue Aktivität automatisch geleert; spätestens 30 Tage nach Vertragsende mit dem Betrieb erfolgt die vollständige Löschung.
- Termin- und Endkundendaten (Name, Telefonnummer): Vollständige Löschung spätestens 30 Tage nach Vertragsende des Betriebs.
- Rechnungs- und Buchhaltungsdaten von immerda: 10 Jahre (steuerliche Aufbewahrungspflicht gem. § 147 AO).
- Kontodaten des Betriebs: Bis zur Kündigung + maximal 30 Tage.
- Server-Logs: 30 Tage, dann automatisch gelöscht.
- Reichweitenmessung (Ziffer 10): 12 Monate, dann automatisch gelöscht.
8. Ihre Rechte
Sie haben folgende Rechte gegenüber uns bezüglich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft über die von uns verarbeiteten Daten verlangen.
- Berichtigung (Art. 16 DSGVO): Unrichtige Daten können korrigiert werden.
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine Aufbewahrungspflichten entgegenstehen.
- Einschränkung (Art. 18 DSGVO): Verarbeitung kann in bestimmten Fällen eingeschränkt werden.
- Datenübertragbarkeit (Art. 20 DSGVO): Daten können in maschinenlesbarem Format herausgegeben werden.
- Widerspruch (Art. 21 DSGVO): Verarbeitung auf Basis berechtigter Interessen kann widersprochen werden.
- Widerruf (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
- Beschwerde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig für Nordrhein-Westfalen ist die LDI NRW: www.ldi.nrw.de
Zur Ausübung Ihrer Rechte wenden Sie sich an: [email protected]
9. Hinweis für Endkunden der Betriebe
Wenn Sie als Privatperson mit einem Betrieb über WhatsApp kommunizieren, der immerda nutzt, verarbeitet immerda Ihre Nachrichten im Auftrag dieses Betriebs. Ihre Rechte gegenüber diesem Betrieb als Verantwortlichem bleiben unberührt. Für datenschutzrechtliche Anfragen wenden Sie sich direkt an den Betrieb.
Die Nachrichtenverarbeitung durch KI (Anthropic Claude) erfolgt zur Beantwortung Ihrer Anfrage und Terminbuchung. Ihre Daten werden nicht für das Training von KI-Modellen verwendet.
Die Analyse von Bildern (z.B. Schadensbilder, Frisurwünsche) dient ausschließlich der inhaltlichen Einordnung. Es findet keine biometrische Verarbeitung im Sinne des Art. 9 DSGVO statt. Bilder werden nicht dauerhaft gespeichert, sondern nur zur Analyse an die KI-API übermittelt.
Audio-Daten von Sprachnachrichten werden zur Transkription verschlüsselt an die OpenAI Whisper API (USA, EU-US DPF) übermittelt und dort nicht dauerhaft gespeichert.
10. Cookies & Reichweitenmessung
immerda.app setzt keine Tracking-Cookies und bindet keine externen Analyse- oder Werbedienste (z.B. Google Analytics, Meta-Pixel) ein. Nach einem Login im Kunden-Dashboard wird ein technisch notwendiger Session-Cookie (immerda_session) gesetzt; hierfür ist keine Einwilligung erforderlich.
Cookielose Reichweitenmessung: Zur Auswertung der Websitenutzung erfassen wir in eigener Verantwortung bei jedem Seitenaufruf: aufgerufene Seite, Verweis-URL (Referrer), Bildschirmbreite, Browserkennung (User-Agent), ggf. Kampagnenparameter (UTM) sowie eine gekürzte, mit einem täglich wechselnden Schlüssel gehashte IP-Adresse (keine seitenübergreifende Wiedererkennung). Es werden keine Cookies gesetzt, keine Daten an Dritte übermittelt und keine Nutzerprofile gebildet. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Die Daten werden nach 12 Monaten automatisch gelöscht. Sie können dieser Verarbeitung jederzeit widersprechen: [email protected].
11. Hinweis EU-KI-Verordnung (Art. 50 EU AI Act)
Der WhatsApp-Assistent ist ein KI-gestütztes System. Gemäß Art. 50 der Verordnung (EU) 2024/1689 (EU AI Act) weisen wir darauf hin: Der Assistent gibt sich beim ersten Kontakt einer Konversation als KI-Assistent des Betriebs zu erkennen und legt dies auf direkte Nachfrage jederzeit erneut offen. Der Betrieb kann den Assistenten jederzeit pausieren und die Konversation persönlich übernehmen. Ihre Daten werden nicht für das Training von KI-Modellen verwendet.
12. Datensicherheit (Art. 32 DSGVO)
HTTPS/TLS 1.2+ für alle Verbindungen; SSL-verschlüsselte Datenbankverbindungen; AES-256-GCM-Verschlüsselung sensibler Felder (z.B. Kalender-Zugangstokens); passwortgeschütztes Admin-Portal; HMAC-Signaturprüfung für Webhooks; Datenminimierung; EU-Hosting (Supabase Stockholm, eu-north-1); regelmäßige Backups.
13. Aktualität
Diese Datenschutzerklärung kann aktualisiert werden. Die aktuelle Version ist stets unter immerda.app/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir aktive Kunden per E-Mail.