Datenschutzerklärung

Stand: 25. September 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO:
Auffarth Systems LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, USA
Vertreten durch: Thilo Auffarth · E-Mail: [email protected]

EU-Vertreter (Art. 27 DSGVO): Prighter EU Rep GmbH, Schellinggasse 3/10, 1010 Wien, Österreich
Wir legen Wert auf Ihre Privatsphäre und Ihre Rechte als betroffene Person und haben daher die Prighter Group mit ihren lokalen Partnern als unseren Datenschutzvertreter und Ihre Kontaktstelle für die Europäische Union (EU) benannt. Um Ihre datenschutzbezogenen Rechte auszuüben (z. B. Auskunft oder Löschung personenbezogener Daten) oder unseren Vertreter zu kontaktieren, nutzen Sie bitte folgendes Portal: https://app.prighter.com/portal/14827661967

2. Wofür wir Daten verarbeiten

  • Konto: Name, E-Mail, Passwort (nur als kryptografischer Hash) sowie deine Anzeigeeinstellung (hell oder dunkel), zur Bereitstellung deines Zugangs.
  • Nutzung der Plattform: erstellte Agenten, Demos, angelegte Kunden (die Betriebe, für die du Assistenten betreibst) sowie aggregierte Kennzahlen (Anzahl Gespräche/Nachrichten/Leads). Gesprächsinhalte werden nur gespeichert, wenn der Betreiber des jeweiligen Agenten dies ausdrücklich aktiviert hat; Näheres regelt der Vertrag zur Auftragsverarbeitung (Ziffer 5).
  • Chat mit KI-Agenten: die eingegebenen Nachrichten werden zur Beantwortung an unser KI-Modell (EU) übertragen.
  • Abrechnung: über unseren Zahlungsdienstleister Stripe (siehe unten).
  • Bestellung: Tarif, Abrechnungsrhythmus, Zeitpunkt der Bestellung sowie deine im Bestellvorgang abgegebene Erklärung zum Widerrufsrecht, im Wortlaut. Wir halten das fest, um den Vertrag nachweisen zu können.
  • Warteliste & Newsletter: E-Mail-Adresse (optional Telefonnummer), auf Grundlage deiner Einwilligung, um dich über Launch und Neuigkeiten zu informieren; jederzeit abbestellbar.
  • Push-Benachrichtigungen: wenn du Telegram verbindest, deine Telegram-Chat-Kennung und der Zeitpunkt der Verbindung, damit die Meldungen dein Gerät erreichen (siehe Abschnitt 5).
  • Support-Anfragen: deine Nachricht und ggf. ein Screenshot, zur Bearbeitung deines Anliegens.
  • Beratungs-/Strategiegespräch: Name, E-Mail, Telefonnummer und deine Angaben aus dem Formular, zur Vorbereitung und Durchführung des Gesprächs (auf Grundlage deiner Einwilligung).
  • Server-Logs: technisch notwendige Protokolle (z. B. gekürzte IP) zur Sicherheit und Missbrauchsabwehr.
  • Auslieferung & Bot-Schutz: Die Website wird über Cloudflare ausgeliefert; dabei werden Verbindungsdaten (u. a. IP-Adresse) verarbeitet. Bei der Registrierung prüft Cloudflare Turnstile, ob es sich um einen Menschen handelt, auf Grundlage unseres berechtigten Interesses an Missbrauchsabwehr.

3. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung (Konto, Leistungserbringung, Abrechnung).
  • Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse (Sicherheit, Missbrauchsabwehr, Reichweitenmessung in aggregierter Form).
  • Art. 6 Abs. 1 lit. a DSGVO, Einwilligung (z. B. Warteliste/Newsletter, Beratungsanfragen, nicht notwendige Cookies).
  • Art. 6 Abs. 1 lit. c DSGVO, rechtliche Verpflichtungen (z. B. steuerliche Aufbewahrung).
  • Art. 49 Abs. 1 lit. a DSGVO, ausdrückliche Einwilligung in eine Übermittlung in ein Drittland ohne Angemessenheitsbeschluss (nur bei den freiwilligen Telegram-Benachrichtigungen, siehe Abschnitt 5).

4. Auftragsverarbeiter & Dienste

Wir setzen sorgfältig ausgewählte Dienstleister ein, die Daten weisungsgebunden für uns verarbeiten. Mit allen bestehen Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO:

DienstZweckStandort
Mistral AIKI-Sprachmodell (Chat-Antworten der Agenten)EU (Frankreich)
CloudflareAuslieferung der Website (Proxy/CDN, DNS) und Bot-Schutz beim RegistrierenEU / global (mit AVV & Standardvertragsklauseln)
Hetzner Online GmbHBetrieb der Anwendung & Datenbank (Hosting)Deutschland (EU)
BrevoVersand von E-Mails (Bestätigung, Passwort-Reset, Benachrichtigungen, Newsletter)EU
NylasKalender-Anbindung der Agenten (Verfügbarkeit prüfen, Termine buchen)EU-Umgebung (Datenhaltung in der EU); Anbieter USA, mit AVV & Standardvertragsklauseln

Daneben geben wir Daten an Empfänger weiter, die eigenverantwortlich und nicht in unserem Auftrag handeln:

DienstZweckStandort
StripeVerkauf und Zahlungsabwicklung als Merchant of Record (Bezahlung, Rechnung, Umsatzsteuer)USA / EU (Standardvertragsklauseln)

Stripe tritt als Merchant of Record auf und schließt den Zahlungsvertrag im eigenen Namen mit dir. Für die Zahlungsabwicklung ist Stripe daher selbst Verantwortlicher; es gilt die Datenschutzerklärung von Stripe.

5. Benachrichtigungen über Telegram (freiwillig)

Du kannst Betriebsmeldungen aus deinem Konto statt per E-Mail auf dein Handy bekommen, über Telegram. Das ist ausgeschaltet, bis du es selbst einrichtest: Du öffnest den Link in den Einstellungen und drückst in Telegram auf „Start". Erst dadurch erfährt unser Server deine Chat-Kennung, und erst dann geht überhaupt etwas dorthin.

Was übermittelt wird: die Meldung selbst, also Überschrift, ein bis drei Sätze und ein Link in dein Konto. Darin stehen die Namen deiner eigenen Demos und Agenten, Zahlen und Zeitpunkte, zum Beispiel „Demo geöffnet" mit dem Namen der Demo oder ein Hinweis, dass eine Kalenderverbindung abgerissen ist. Was nie übermittelt wird: Inhalte von Gesprächen, Daten der Endkunden deiner Betriebe (Name, Anschrift, Termine) und Zahlungsdaten.

Drittland: Telegram wird von Telegram Messenger Inc. betrieben, Unternehmen der Gruppe sitzen auf den Britischen Jungferninseln und in Dubai. Für diese Länder gibt es keinen Angemessenheitsbeschluss der EU-Kommission und keine Standardvertragsklauseln mit uns. Ein Schutzniveau wie in der EU ist damit nicht gewährleistet: Behörden dort können unter Umständen auf Daten zugreifen, und deine Rechte lassen sich schwerer durchsetzen. Rechtsgrundlage ist deshalb allein deine ausdrückliche Einwilligung, Art. 49 Abs. 1 lit. a und Art. 6 Abs. 1 lit. a DSGVO, die du mit dem Verbinden erteilst.

Widerruf: Du kannst die Verbindung in den Einstellungen jederzeit trennen. Wir löschen dann deine Chat-Kennung, und die Meldungen kommen wieder per E-Mail. Was Telegram bereits zugestellt hat, liegt danach weiter in deinem Telegram-Konto; das können nur du und Telegram löschen.

6. KI-Verarbeitung (Mistral AI, EU)

Chat-Eingaben werden zur Generierung der Antworten an Mistral AI (Rechenzentren in der EU) übermittelt. Es werden bewusst keine KI-Anbieter außerhalb der EU eingesetzt. Bitte gib im Chat keine sensiblen personenbezogenen Daten ein, die nicht erforderlich sind.

7. Kalender und E-Mail-Versand (Google, Microsoft)

Betreiber eines Agenten können den Kalender ihres Betriebs mit botbuildr verbinden, damit der Agent freie Zeiten prüfen und Termine buchen kann. Die Verbindung wird über unseren Dienstleister Nylas hergestellt und ausschließlich vom Betrieb selbst erteilt. Sie kann jederzeit wieder getrennt werden.

  • Worauf zugegriffen wird: ausschließlich auf Kalenderdaten (bestehende Termine als belegte Zeiten, Anlegen, Ändern und Absagen von Terminen) und, sofern der Betrieb es aktiviert, auf den Versand von E-Mails aus seiner eigenen Adresse.
  • Bei Google: Wir fordern ausschließlich die Berechtigung zum Senden an (gmail.send) sowie den Kalenderzugriff. Ein Lesezugriff auf das Gmail-Postfach besteht nicht, weder technisch noch tatsächlich. Wir haben keinen Zugriff auf empfangene Nachrichten, Entwürfe, Labels oder Kontakte.
  • Bei Microsoft: Microsofts Schnittstelle gibt die Berechtigung zum Senden nicht einzeln heraus. Wer den Versand über ein Microsoft-Konto nutzt, erteilt technisch zugleich Lese- und Schreibrechte am Postfach. Wir lesen dennoch keine E-Mails, rufen keine ab, speichern keine und werten keine aus. Genutzt wird ausschließlich das Versenden der Nachricht, die der Betrieb selbst ausgelöst hat.
  • Worauf in keinem Fall: kein Zugriff auf Kontakte, keiner auf Dateien, keine Nutzung von Postfachinhalten für eigene Zwecke, keine Weitergabe und kein Training von KI-Modellen damit.
  • Wofür: einzig zur Ausführung der vom Betrieb bestellten Funktion, also Verfügbarkeit prüfen, Termine anlegen, verschieben, absagen und die zugehörigen Bestätigungen versenden.
  • Was gespeichert wird: die Zugangskennung der Verbindung, die E-Mail-Adresse des verbundenen Kontos, der Anbieter und die Kennung des gewählten Kalenders. Termininhalte werden nicht auf Vorrat gespeichert, sondern bei Bedarf abgerufen.
  • Was wir nicht tun: Wir geben diese Daten nicht an Dritte weiter, nutzen sie nicht für Werbung, verkaufen sie nicht und verwenden sie nicht zum Trainieren von KI-Modellen.

Die Nutzung von Daten aus Google-Konten erfolgt im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Der Betrieb kann die Verbindung jederzeit in botbuildr trennen oder in seinem Google- bzw. Microsoft-Konto unter den verbundenen Apps entziehen; danach greifen wir nicht mehr zu und die gespeicherte Zugangskennung wird gelöscht.

8. Kontaktlisten für die Akquise

Partner mit Zugang zur Akquise-Funktion können eine eigene Liste von Betrieben hochladen, für die botbuildr automatisch eine unverbindliche Demo baut. Für diese Listen ist der jeweilige Partner der Verantwortliche, nicht wir. Wir verarbeiten die Angaben ausschließlich in seinem Auftrag; Grundlage ist der Auftragsverarbeitungsvertrag.

  • Welche Angaben: Firmenname, Website, geschäftliche E-Mail-Adresse und Telefonnummer, also die Kontaktdaten, die der Betrieb selbst öffentlich angibt. Angaben zu Privatpersonen gehören nicht in eine solche Liste.
  • Wozu: die Website öffentlich abrufen, daraus eine Demo erzeugen und dem Betrieb auf Veranlassung des Partners eine Nachricht schicken.
  • Wer sendet: die Mail geht aus dem eigenen Postfach des Partners und mit seiner Absenderangabe raus. Jede einzelne Mail gibt er selbst frei, es gibt keinen automatischen Massenversand.
  • Wie lange: eine hochgeladene Liste wird spätestens nach 30 Tagen vollständig gelöscht, unabhängig davon, ob sie abgearbeitet wurde. Der Partner kann sie jederzeit vorher löschen.
  • Was wir nicht tun: Wir nutzen diese Listen nicht für eigene Zwecke, geben sie nicht weiter, führen sie nicht mit anderen Listen zusammen und trainieren damit keine KI-Modelle.

Der Partner ist dafür verantwortlich, die Betriebe seiner Liste nach Art. 14 DSGVO zu informieren und die Anforderungen an geschäftliche Ansprache (u. a. § 7 UWG) einzuhalten. Wenn du eine solche Nachricht erhalten hast und nicht weiter kontaktiert werden möchtest, wende dich an den Absender der Mail; er ist für seine Liste verantwortlich. Du erreichst aber auch uns unter den Kontaktdaten in Abschnitt 1, wir leiten dein Anliegen weiter.

Sperrliste. Jede dieser Nachrichten enthält einen Abmeldelink. Wer ihn nutzt oder auf anderem Weg widerspricht, wird in eine Sperrliste aufgenommen, und zwar plattformweit: Danach kann kein Partner diese Adresse mehr anschreiben, auch nicht aus einer anderen Liste. Gespeichert wird dafür ausschließlich das nötige Minimum, nämlich eine Prüfsumme der E-Mail-Adresse (kein Klartext) und gegebenenfalls die Domain des Betriebs, dazu Zeitpunkt und Anlass der Sperre. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO, also die Pflicht, einem Widerspruch dauerhaft nachzukommen. Genau dafür bleibt dieser Eintrag bestehen: Ohne ihn könnte dieselbe Adresse bei einer späteren Recherche erneut erfasst werden. Zu anderen Zwecken wird die Sperrliste nicht genutzt.

9. Verantwortlicher außerhalb der EU

Der Betrieb der Plattform und die KI-Verarbeitung finden innerhalb der EU statt (Server in Deutschland, KI-Modell von Mistral AI in Frankreich), deine Daten bleiben also im EU-Raum. Verantwortlicher ist eine US-Gesellschaft; soweit dabei personenbezogene Daten in ein Drittland übermittelt werden, stützen wir uns auf die EU-Standardvertragsklauseln (Art. 46 DSGVO) als geeignete Garantie. Für die EU haben wir zudem einen Vertreter nach Art. 27 DSGVO benannt (siehe Abschnitt 1).

Eine Ausnahme gibt es, und sie greift nur, wenn du sie selbst einschaltest: die Benachrichtigungen über Telegram (siehe Abschnitt 5). Dorthin gehen Daten in ein Land ohne Angemessenheitsbeschluss, getragen von deiner ausdrücklichen Einwilligung. Ohne diese Verbindung verlässt nichts davon den EU-Raum.

10. Cookies

Wir verwenden ausschließlich technisch notwendige Cookies (z. B. für deine Anmelde-Session). Analyse- oder Marketing-Cookies setzen wir nicht; sollte sich das ändern, holen wir vorher deine Einwilligung ein.

11. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist bzw. gesetzliche Aufbewahrungsfristen bestehen. Nach Löschung deines Kontos werden zugehörige Daten gelöscht, soweit keine Aufbewahrungspflicht entgegensteht.

12. Deine Rechte

  • Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18).
  • Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77).

Zur Ausübung genügt eine E-Mail an [email protected].

13. Nutzerinnen und Nutzer in der Schweiz

Für Personen in der Schweiz gilt zusätzlich das Schweizer Datenschutzgesetz (revDSG). Die oben beschriebenen Verarbeitungen und Schutzmassnahmen sind dieselben; die Begriffe unterscheiden sich teilweise. Was die DSGVO „Auftragsverarbeitung" nennt, heisst im revDSG „Auftragsbearbeitung" (Art. 9 revDSG), und aus „personenbezogenen Daten" werden „Personendaten".

  • Deine Rechte: Auskunft (Art. 25 revDSG), Berichtigung, Löschung und Herausgabe oder Übertragung deiner Daten (Art. 28 revDSG) sowie Widerspruch gegen eine Bearbeitung. Eine E-Mail an [email protected] genügt, genau wie oben.
  • Aufsicht: Beschwerden richtest du an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern. Die Beschwerde bei einer EU-Aufsichtsbehörde bleibt daneben möglich.
  • Datenfluss: Unsere Verarbeitung findet in der EU statt. Die Schweiz und die EU erkennen das Datenschutzniveau der jeweils anderen Seite als angemessen an, für die Übermittlung braucht es deshalb keine zusätzlichen Garantien. Ausgenommen sind die freiwilligen Telegram-Benachrichtigungen (siehe Abschnitt 5): Für sie gilt deine ausdrückliche Einwilligung, Art. 17 Abs. 1 lit. a revDSG.
  • Vertretung in der Schweiz: Eine Vertretung nach Art. 14 revDSG ist nur vorgeschrieben, wenn die Bearbeitung umfangreich, regelmässig und mit einem hohen Risiko verbunden ist. Das trifft auf uns derzeit nicht zu. Sollte sich das ändern, benennen wir eine Vertretung und veröffentlichen sie an dieser Stelle.

14. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert.