Zum Inhalt springen

Datenschutzerklärung

Stand: 4. September 2026

Rohfassung. Vor dem ersten zahlenden Kunden anwaltlich prüfen lassen — zusammen mit dem Auftragsverarbeitungsvertrag und dem Verschlüsselungskonzept (AP-28).

1 · Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf diesen Seiten und in der Swifen-Anwendung ist:

[noch einzutragen]
[noch einzutragen]
[noch einzutragen]
E-Mail: [noch einzutragen]

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.

2 · Zwei Rollen, die man auseinanderhalten muss

Für unsere eigenen Kunden — die Betriebe, die ein Konto anlegen und eine Automatisierung buchen — sind wir Verantwortlicher. Das betrifft Kontaktdaten, Rechnungsdaten und Nutzungsdaten.

Für die Daten, die eine gebuchte Automatisierung verarbeitet — etwa die Anfragen der Interessenten unserer Kunden — sind wir Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlich ist dort der Betrieb, der uns beauftragt hat. Grundlage ist ein Auftragsverarbeitungsvertrag, den wir mit jedem Kunden schließen.

3 · Aufruf dieser Website

Beim Aufruf werden technisch notwendige Daten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browsertyp. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Diese Daten werden nach kurzer Zeit gelöscht und nicht mit anderen Daten zusammengeführt.

4 · Cookies

Wir setzen ausschließlich technisch notwendige Cookies, die die Anmeldung aufrechterhalten. Ohne sie funktioniert der angemeldete Bereich nicht. Ein Einwilligungsbanner ist dafür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Wir verwenden keine Cookies zu Analyse- oder Werbezwecken und binden keine Tracking-Dienste ein.

5 · Konto und Betrieb

Für ein Konto verarbeiten wir E-Mail-Adresse, Passwort (nur als Prüfwert, nie im Klartext), Firmenname, Ansprechpartner und die Angaben, die Sie in den Einstellungen hinterlegen. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Die Daten werden gelöscht, wenn das Konto endet — vorbehaltlich gesetzlicher Aufbewahrungsfristen, insbesondere aus Handels- und Steuerrecht.

6 · Zahlungen

Abonnements und Zahlungen wickeln wir über Stripe ab. Zahlungsdaten geben Sie unmittelbar bei Stripe ein; wir sehen und speichern keine vollständigen Karten- oder Kontodaten. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO).

7 · Zugänge zu Ihren Systemen

Verbinden Sie einen Kalender, verwahren wir das Zugangstoken ausschließlich verschlüsselt. Der Hauptschlüssel liegt außerhalb der Datenbank. Entschlüsselt wird nur auf dem Server und nur für den Zweck, den Sie gebucht haben; im Browser wird nie entschlüsselt, und ein Token verlässt den Server nicht.

Wir fragen nur die Rechte an, die der Ablauf braucht: freie Zeiten lesen und Termine anlegen. Kein Vollzugriff. Auf Ihr Postfach greifen wir nicht zu — Anfragen erreichen uns über eine Weiterleitungsregel an eine Adresse, die wir für Sie einrichten.

Wir protokollieren, wann ein Zugang wofür benutzt wurde — ohne den Zugang selbst zu protokollieren. Trennen Sie eine Verbindung, löschen wir das verschlüsselte Token unverzüglich und pausieren die betroffene Automatisierung.

8 · Automatisierte Verarbeitung und Sprachmodelle

Gebuchte Automatisierungen verarbeiten eingehende Vorgänge automatisiert und nutzen dafür ein Sprachmodell. Die erste Nachricht an eine betroffene Person weist darauf hin, dass ein automatisches System antwortet (Art. 50 KI-Verordnung).

Eine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt: Zweifelsfälle werden nicht entschieden, sondern an einen Menschen übergeben.

Inhalte, die wir an das Sprachmodell übergeben, werden dort nicht zum Training verwendet.

9 · Dienstleister, die für uns verarbeiten

Mit allen genannten Anbietern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

AnbieterWofürOrt
Vercel Inc.Betrieb der Website und der Server-FunktionenUSA, Verarbeitung in der EU-Region
Supabase Inc.Datenbank und AnmeldungEU (Frankfurt)
Stripe Payments Europe, Ltd.Abwicklung von Abonnements und ZahlungenIrland, Konzern in den USA
Trigger.dev Ltd.Ausführung der gebuchten AutomatisierungenEU / USA
Anthropic PBCSprachmodell für das Verstehen von Anfragen und das Formulieren von AntwortenUSA
Sentry (Functional Software, Inc.)FehlerüberwachungUSA
MaildienstEmpfang weitergeleiteter Anfragen und Versand von Antwortennoch nicht festgelegt

Soweit dabei Daten in die USA übermittelt werden, stützen wir das auf Standardvertragsklauseln der EU-Kommission und, wo der Anbieter zertifiziert ist, auf das EU-US Data Privacy Framework.

10 · Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist oder gesetzliche Fristen es verlangen. Vorgangsdaten aus laufenden Automatisierungen löschen wir nach Ende des Vertrags gemäß der mit dem jeweiligen Kunden vereinbarten Frist.

11 · Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Wenden Sie sich dafür an [noch einzutragen].

Außerdem können Sie sich bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, https://datenschutz.hessen.de

12 · Änderungen

Wir passen diese Erklärung an, wenn sich die Anwendung oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite abrufbare Fassung.