Datenschutzerklärung von flowhelp
Version 1.1 vom 2. Oktober 2026. Gültig ab dem Tag ihrer Veröffentlichung auf der Website.
Dies ist eine Übersetzung der polnischen „Polityka prywatności flowhelp“. Verbindlich ist die polnische Fassung; bei Abweichungen geht die polnische Fassung vor.
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir im Zusammenhang mit dem Dienst flowhelp verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage, wem wir sie anvertrauen, wie lange wir sie speichern und welche Rechte Ihnen zustehen. Wir haben uns um eine einfache Sprache bemüht. Wenn etwas unklar ist, schreiben Sie uns (die Kontaktdaten finden Sie in § 2).
§ 1. Begriffsbestimmungen
1.1. Verantwortlicher, wir, uns: DOLLABROS sp. z o.o. mit Sitz in Poznań, Polen (Angaben in § 2).
1.2. flowhelp oder Dienst: der von uns betriebene Dienst eines KI-Assistenten (Chat) für Unternehmen, erreichbar über die Website https://flowhelp.ai (nachfolgend „Website“), das Panel https://app.flowhelp.ai und den Dateiserver des Widgets https://cdn.flowhelp.ai.
1.3. Kunde: ein Unternehmer, der mit uns einen Vertrag über die Nutzung des Dienstes geschlossen hat (auch während des Testzeitraums).
1.4. Panel-Nutzer: eine Person mit einem Konto im Panel (Inhaber, Administrator, Bearbeiter oder Betrachter, d. h. eine Person mit reinem Lesezugriff, im Workspace eines Kunden).
1.5. Workspace: der abgegrenzte Arbeitsbereich eines Kunden im Panel mit der Wissensbasis des Assistenten sowie den Einstellungen, Gesprächen und dem Team des Kunden.
1.6. Widget: das Chatfenster, das der Kunde mit einem einzigen <script>-Tag auf seiner Website einbindet.
1.7. Assistent: das KI-Sprachmodell, das im Widget auf Grundlage der vom Kunden angegebenen Materialien antwortet.
1.8. Eric: unser eigener Assistent auf der Website flowhelp.ai, der Fragen zu flowhelp beantwortet.
1.9. Besucher: eine Person, die eine Website nutzt, auf der das Widget läuft (die Website eines Kunden oder flowhelp.ai).
1.10. Lead: Daten, die ein Besucher über das Kontaktformular oder eine Anfrage nach Kontakt mit einem Menschen im Chatfenster übermittelt.
1.11. DSGVO: Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 (Datenschutz-Grundverordnung).
1.12. Auftragsverarbeitungsvertrag: der Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO), der Bestandteil der Nutzungsbedingungen von flowhelp ist.
1.13. EWR: der Europäische Wirtschaftsraum (die Mitgliedstaaten der Europäischen Union sowie Island, Liechtenstein und Norwegen).
§ 2. Verantwortlicher und Kontakt
2.1. Verantwortlicher für die in §§ 4 bis 6, Ziffer 7.5 und § 8 beschriebenen personenbezogenen Daten ist:
| Angabe | Daten |
|---|---|
| Firma | DOLLABROS spółka z ograniczoną odpowiedzialnością (Gesellschaft mit beschränkter Haftung polnischen Rechts) |
| Sitz und Anschrift | ul. Stanisława Wyspiańskiego 26B/238, 60-751 Poznań, Polen |
| KRS (Nationales Gerichtsregister) | 0000918078 (Amtsgericht Poznań - Nowe Miasto i Wilda in Poznań, VIII. Wirtschaftsabteilung des Nationalen Gerichtsregisters) |
| NIP (Steueridentifikationsnummer) | 7831841993 |
| REGON (statistische Identifikationsnummer) | 389772190 |
2.2. In allen Angelegenheiten, die personenbezogene Daten betreffen, erreichen Sie uns:
- per E-Mail: hello@flowhelp.ai,
- per Post: unter der oben angegebenen Anschrift des Sitzes,
- über das Kontaktformular im Chatfenster auf der Website https://flowhelp.ai.
2.3. Wir haben keinen Datenschutzbeauftragten benannt, da dies in unserem Fall gesetzlich nicht vorgeschrieben ist (Art. 37 DSGVO). Datenschutzangelegenheiten bearbeitet unmittelbar die Geschäftsführung der Gesellschaft unter den in Ziffer 2.2 genannten Kontaktdaten.
§ 3. Für wen diese Datenschutzerklärung gilt
3.1. Diese Datenschutzerklärung betrifft vier Personengruppen. Bei den ersten drei sind wir Verantwortlicher, das heißt, wir entscheiden selbst über die Zwecke und Mittel der Verarbeitung. Bei der vierten handeln wir grundsätzlich im Auftrag des Kunden als Auftragsverarbeiter; eine Ausnahme bilden die Serverprotokolle und Limitzähler, die der Sicherheit des Dienstes dienen und für die wir Verantwortlicher sind (Ziffer 7.5).
| Gruppe | Wer das ist | Unsere Rolle | Einzelheiten |
|---|---|---|---|
| a) Kunden und Panel-Nutzer | Unternehmen, die flowhelp nutzen, und Personen mit einem Konto im Panel | Verantwortlicher | § 4 |
| b) Besucher von flowhelp.ai | Personen, die unsere Website besuchen, einschließlich derjenigen, die dem Assistenten Eric schreiben oder in seinem Kontaktformular Daten hinterlassen | Verantwortlicher | § 5 |
| c) Empfänger von E-Mails von flowhelp | z. B. ein Entwickler, dem ein Panel-Nutzer den Installationscode gesendet hat, eine ins Team eingeladene Person oder eine Person, an deren Adresse Benachrichtigungen über Leads gehen | Verantwortlicher | § 6 |
| d) Besucher der Websites unserer Kunden | Personen, die im Widget auf der Website des Kunden mit dessen Assistenten sprechen oder eine Seite besuchen, auf der das Widget eingebunden ist | Auftragsverarbeiter (Verantwortlicher ist der Kunde); Verantwortlicher für Serverprotokolle und Limitzähler (Ziffer 7.5) | § 7 |
3.2. Die für alle Gruppen gemeinsamen Regeln (Empfänger, Übermittlung außerhalb des EWR, Speicherdauer, Rechte, KI, Cookies, Sicherheit) beschreiben wir in §§ 9 bis 18.
§ 4. Kunden und Panel-Nutzer
4.1. Welche Daten wir verarbeiten:
- Kontodaten: E-Mail-Adresse, Vorname (optional; wenn Sie ihn nicht angeben, verwenden wir den Teil Ihrer E-Mail-Adresse vor dem @-Zeichen), Passwort in Form eines kryptografischen Hashwerts (wir kennen Ihr Passwort nicht), gewählte Sprache und Einstellungen der Oberfläche, Angabe zur Bestätigung der E-Mail-Adresse, Zeitpunkte der Erstellung und der Änderungen;
- Daten zur Annahme der Dokumente: Datum der Annahme und Versionskennung der Nutzungsbedingungen (einschließlich des Auftragsverarbeitungsvertrags) und der Datenschutzerklärung, die bei der Kontoerstellung gelten (für Version 1.0: „2026-10-01“); das Registrierungsformular weist darauf hin: „Mit der Kontoerstellung akzeptieren Sie die Nutzungsbedingungen und die Datenschutzerklärung.“;
- Daten der Anmeldesitzung: IP-Adresse, Angaben zu Browser und Gerät (User-Agent), Gültigkeitsdauer der Sitzung, aktiver Workspace;
- Daten aus den Webserver-Protokollen bei der Nutzung des Panels: IP-Adresse, Zeitpunkt, Anfrage, Referer und User-Agent (Speicherung 14 Tage, siehe § 11);
- Daten des Workspace und der Mitgliedschaft: Name des Workspace und Website-Adresse des Kunden, Tarif, Testzeitraum, Nutzung der Limits, Einstellungen (einschließlich E-Mail-Adressen für Benachrichtigungen, siehe § 6), Rollen der Teammitglieder, Einladungen;
- Ereignisprotokoll des Workspace: wer (Kontokennung) wann eine wesentliche Handlung im Panel vorgenommen hat (z. B. Änderung einer Rolle, Löschung von Daten), ohne Gesprächsinhalte; E-Mail-Adressen speichern wir darin in maskierter Form (z. B. ab***@domain.de);
- Inhalt der Korrespondenz mit uns (siehe § 8);
- nach Einführung der Zahlungsfunktion: für die Abrechnung erforderliche Daten (siehe Ziffer 4.4).
4.2. Zwecke und Rechtsgrundlagen:
| Zweck | Rechtsgrundlage (DSGVO) |
|---|---|
| Erstellung und Führung des Kontos, Erbringung des Dienstes, Betrieb des Workspace und des Teams | Art. 6 Abs. 1 lit. b (Vertrag), wenn Sie selbst Vertragspartei sind (z. B. als Einzelunternehmer); Art. 6 Abs. 1 lit. f, wenn Sie das Konto im Namen eines Kunden anlegen oder nutzen, der eine andere Person ist (z. B. eine Gesellschaft), auch als dessen Arbeitnehmer oder freier Mitarbeiter (berechtigtes Interesse: unser Interesse und das des Kunden, seinem Team die Nutzung des bestellten Dienstes zu ermöglichen) |
| Für den Betrieb des Kontos erforderliche E-Mails: Bestätigung der Adresse, Zurücksetzen des Passworts, Einladungen, Informationen über Änderungen der Nutzungsbedingungen und des Dienstes | Art. 6 Abs. 1 lit. b oder f (wie oben) |
| Sicherheit des Kontos und des Dienstes: Sitzungen mit IP-Adresse und User-Agent, Serverprotokolle, Begrenzung der Anmeldeversuche, Ereignisprotokoll, Erkennung von Missbrauch | Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Schutz der Konten, der Daten der Kunden und der Infrastruktur) |
| Nachweis, dass das Konto nach Annahme einer bestimmten Version der Dokumente angelegt wurde | Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Nachweisbarkeit des Inhalts und des Abschlusses des Vertrags) |
| Abrechnung sowie Erfüllung buchhalterischer und steuerlicher Pflichten (nach Einführung der Zahlungsfunktion) | Art. 6 Abs. 1 lit. c in Verbindung mit den Vorschriften über die Rechnungslegung und den steuerrechtlichen Vorschriften |
| Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen | Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Schutz unserer Rechte) |
4.3. Woher wir die Daten haben, wenn nicht von Ihnen: Wenn ein anderer Panel-Nutzer Sie eingeladen hat, haben wir Ihre E-Mail-Adresse und die zugewiesene Rolle von dieser Person erhalten. IP-Adresse und Browserdaten stammen bei der Anmeldung von Ihrem Gerät.
4.4. Zahlungen. Die Zahlungsfunktion ist noch nicht eingeführt, und der Dienst ist im Testzeitraum kostenlos. Nach ihrer Einführung können Zahlungen von einem externen Zahlungsdienstleister abgewickelt werden, der als Verkäufer (Merchant of Record) auftritt. Dieser verarbeitet die Zahlungsdaten dann als eigenständiger Verantwortlicher auf Grundlage seiner eigenen Datenschutzerklärung, und wir erhalten von ihm die für die Führung des Kontos erforderlichen Informationen (z. B. Tarif und Status des Abonnements). Vor Einführung der Zahlungsfunktion werden wir diese Datenschutzerklärung aktualisieren und den Zahlungsdienstleister benennen.
4.5. Die Teammitglieder im selben Workspace sehen gegenseitig ihre Vornamen, E-Mail-Adressen und Rollen.
§ 5. Besucher von flowhelp.ai, einschließlich Gesprächen mit dem Assistenten Eric
5.1. Besuch der Website. Die Website flowhelp.ai verwendet keine Analysewerkzeuge, keine Werbepixel und keine Skripte Dritter; die Schriftarten werden von unserem Server ausgeliefert. Unser Server protokolliert bei jeder Anfrage technische Daten: IP-Adresse, Zeitpunkt, Adresse der angeforderten Seite (mit Parametern), HTTP-Statuscode, verweisende Seite (Referer) und Browserdaten (User-Agent). Wenn Sie auf flowhelp.ai in das Feld „Adresse Ihrer Website“ eine Adresse eingeben und fortfahren, wird diese als Adressparameter an das Panel übergeben (und gelangt in die Protokolle des Panel-Servers).
5.2. Gespräch mit dem Assistenten Eric. Wenn Sie Eric schreiben, verarbeiten wir:
- den Inhalt Ihrer Nachrichten und der Antworten des Assistenten, den Zeitpunkt der Nachrichten, die Sprache, Ihre Bewertung der Antworten (Daumen hoch oder runter), die zitierten Quellen;
- eine zufällige Besucherkennung, die ohne Ablaufdatum im Speicher Ihres Browsers abgelegt wird (siehe § 16) und mit der aufeinanderfolgende Gespräche aus diesem Browser verknüpft werden können;
- Fragen, die Eric nicht beantworten konnte (wir speichern sie gesondert, ohne Verknüpfung mit dem Gespräch, um das Wissen des Assistenten zu ergänzen);
- für einige Minuten (bis zu 2 Stunden beim Limit für das Kontaktformular): einen kryptografischen Hashwert Ihrer IP-Adresse, der ausschließlich im Limitzähler verwendet wird (die IP-Adresse selbst gelangt nicht in die Gesprächsdatenbank).
Der Inhalt der Nachrichten wird von den in § 9 und § 15 beschriebenen KI-Anbietern verarbeitet. Geben Sie im Gespräch keine sensiblen Daten und keine Daten ein, die Sie uns nicht übermitteln möchten.
5.3. Kontaktformular im Chatfenster. Wenn Sie uns Ihre Daten hinterlassen (z. B. E-Mail-Adresse, Name, Firma, Nachricht), speichern wir diese, mit dem Gespräch verknüpft, in der Datenbank und senden eine Benachrichtigung mit diesen Feldern und bis zu 10 letzten Nachrichten des Gesprächs an unser Postfach im Dienst Gmail (Google, siehe Ziffer 9.2). Wir speichern diese Daten bis zur Erledigung des Anliegens, höchstens 12 Monate; danach löschen wir sie manuell im Panel und entfernen die Benachrichtigung aus unserem Postfach.
5.4. Zwecke und Rechtsgrundlagen:
| Zweck | Rechtsgrundlage (DSGVO) |
|---|---|
| Anzeige der Website, Serverprotokolle, Schutz vor Angriffen und Missbrauch | Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Sicherheit und unterbrechungsfreier Betrieb der Website) |
| Beantwortung Ihrer Fragen im Gespräch mit Eric | Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Information über unser Angebot und Beantwortung von Anfragen); Art. 6 Abs. 1 lit. b, wenn Sie nach einem Vertragsabschluss fragen (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage) |
| Durchsicht von Gesprächen und unbeantworteten Fragen zur Verbesserung von Erics Wissen | Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Richtigkeit der Informationen über unseren Dienst) |
| Rückmeldung nach Ausfüllen des Formulars | Art. 6 Abs. 1 lit. b, wenn das Anliegen einen Vertragsabschluss betrifft; im Übrigen Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Beantwortung Ihrer Nachricht) |
| Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen | Art. 6 Abs. 1 lit. f (berechtigtes Interesse: Schutz unserer Rechte) |
5.5. Wir versenden an die im Formular hinterlassenen Adressen weder Newsletter noch Marketingmitteilungen. Wir antworten ausschließlich zu dem Anliegen, mit dem Sie sich an uns gewandt haben.
§ 6. Empfänger von E-Mails von flowhelp
6.1. Dies betrifft Personen, deren E-Mail-Adresse ein Panel-Nutzer im Panel eingegeben hat, insbesondere:
- einen Entwickler, dem ein Panel-Nutzer den Installationscode des Widgets gesendet hat (Funktion „An einen Entwickler senden“): Wir verarbeiten die E-Mail-Adresse und eine kurze, vom Absender beigefügte Notiz (bis zu 500 Zeichen) sowie die Angabe, wer die Nachricht aus welchem Workspace gesendet hat; Antworten auf diese Nachricht gehen an die E-Mail-Adresse des Absenders;
- eine ins Team eingeladene Person: Wir verarbeiten die E-Mail-Adresse, die zugewiesene Rolle, Status und Ablaufdatum der Einladung (7 Tage) sowie die Angabe, wer einlädt;
- eine Person, an deren Adresse Benachrichtigungen gehen über einen neuen Lead oder eine Anfrage nach Kontakt mit einem Menschen: Wir verarbeiten ihre in den Einstellungen der Aktion oder des Workspace angegebene E-Mail-Adresse (oder, wenn keine angegeben ist, die E-Mail-Adresse des Inhabers des Workspace). Die Adresse selbst verarbeiten wir als Verantwortlicher nach dieser Datenschutzerklärung. Der Inhalt einer solchen Benachrichtigung (Formulardaten des Besuchers und ein Auszug aus dem Gespräch) sind Daten des Kunden, die wir als Auftragsverarbeiter auf Grundlage des Auftragsverarbeitungsvertrags verarbeiten (§ 7).
6.2. Herkunft der Daten: Ihre Adresse hat uns der Panel-Nutzer mitgeteilt, der die Nachricht oder Einladung gesendet oder die Benachrichtigungsadresse eingestellt hat. Jede von flowhelp versandte E-Mail enthält eine kurze Fußzeile mit dem Namen unserer Gesellschaft und einem Link zu dieser Datenschutzerklärung.
6.3. Zweck und Rechtsgrundlage: Versand der vom Panel-Nutzer veranlassten Nachricht sowie Abwicklung der Einladung oder der Benachrichtigungen, auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: unser Interesse und das des Kunden, ihm die Nutzung des Dienstes zu ermöglichen, einschließlich der Zusammenarbeit im Team und der Installation des Widgets).
6.4. Die vollständige E-Mail-Adresse des Entwicklers aus der Funktion „An einen Entwickler senden“ speichern wir nicht in der Datenbank; im Ereignisprotokoll des Workspace verbleibt nur ihre maskierte Form (z. B. ab***@domain.de). Die vollständige Adresse übermitteln wir dem E-Mail-Dienstleister (Resend) ausschließlich zum Versand. Eine Einladung (gültig 7 Tage) löschen wir automatisch 30 Tage nach ihrem Ablauf, unabhängig davon, ob sie angenommen wurde; wird der Workspace gelöscht, entfällt die Einladung spätestens mit der endgültigen Löschung seiner Daten, also 30 Tage nach Löschung des Workspace. Wenn Sie solche Nachrichten nicht erhalten möchten, schreiben Sie uns oder der Person, die Ihre Adresse angegeben hat.
§ 7. Besucher der Websites unserer Kunden
7.1. Wer Verantwortlicher ist. Wenn Sie auf der Website eines anderen Unternehmens (unseres Kunden) mit einem Assistenten sprechen, ist dieses Unternehmen Verantwortlicher für Ihre Daten. Es entscheidet, ob und wie es das Widget einsetzt, welches Wissen der Assistent nutzt, welche Felder das Kontaktformular hat, wie lange Gespräche gespeichert werden und an wen Leads weitergegeben werden. Wir verarbeiten diese Daten im Auftrag des Kunden und nach seiner Weisung als Auftragsverarbeiter auf Grundlage des Auftragsverarbeitungsvertrags. Wir verwenden sie nicht für eigene Zwecke.
7.2. Informationen über die Verarbeitung finden Sie in der Datenschutzerklärung des Kunden. Der Kunde kann im Panel die Adresse seiner Datenschutzerklärung angeben; das Widget zeigt dann den Link „Datenschutzerklärung“ bei der Bitte um Einwilligung in das Gespräch sowie unter dem Kontaktformular und unter dem Formular für die Anfrage nach Kontakt mit einem Menschen.
7.3. Was wir im Auftrag des Kunden verarbeiten:
- den Inhalt des Gesprächs (Ihre Nachrichten und die Antworten des Assistenten), Zeitpunkt, Sprache, Bewertung der Antworten, zitierte Quellen;
- eine zufällige Besucherkennung, die ohne Ablaufdatum im Speicher Ihres Browsers abgelegt wird (siehe § 16) und mit der aufeinanderfolgende Gespräche aus diesem Browser verknüpft werden können, sowie deren kryptografischen Hashwert;
- wenn der Kunde das Widget so konfiguriert hat: Ihre Kennung im System des Kunden (z. B. eine Kundennummer), die von der Website des Kunden übergeben wird; der Kunde entscheidet, welche Kennung er übergibt;
- Fragen, die der Assistent nicht beantworten konnte (gesondert gespeichert, ohne Verknüpfung mit dem Gespräch);
- Daten aus dem Kontaktformular oder aus der Anfrage nach Kontakt mit einem Menschen (die Felder legt der Kunde fest, z. B. E-Mail, Name, Telefon, Nachricht); der Kunde erhält sie zusammen mit bis zu 10 letzten Nachrichten des Gesprächs per E-Mail an die von ihm angegebene Benachrichtigungsadresse;
- Inhalte, die der Kunde als Wissen des Assistenten hinzufügt (Websites, Notizen, Frage-Antwort-Paare); sie können personenbezogene Daten enthalten, für die der Kunde verantwortlich ist.
7.4. Was wir nicht speichern. Ihre IP-Adresse und Ihre Browserdaten speichern wir nicht in der Gesprächsdatenbank.
7.5. Serverprotokolle und Limitzähler: Hier sind wir Verantwortlicher. Wenn die Website des Kunden das Widget von unseren Servern lädt (die Skripte des Widgets, seine Konfiguration) und wenn das Widget Anfragen an unsere API sendet, protokollieren unsere Server die IP-Adresse, den Zeitpunkt, die Anfrage, die verweisende Seite (Referer, in der Regel die Adresse der Seite des Kunden) und die Browserdaten (User-Agent). Dies geschieht bereits beim Laden der Seite, also auch bevor Sie ein Gespräch beginnen. Außerdem verwenden wir für einige Minuten (bis zu 2 Stunden beim Limit für das Kontaktformular) einen kryptografischen Hashwert Ihrer IP-Adresse in Limitzählern. Diese Daten verarbeiten wir als Verantwortlicher und nicht im Auftrag des Kunden:
- Zweck: Gewährleistung der Sicherheit des Dienstes, Erkennung von Angriffen und Verhinderung von Missbrauch;
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Sicherheit und unterbrechungsfreier Betrieb eines Dienstes, der für viele Kunden erbracht wird); Sie können Widerspruch einlegen (Ziffer 12.1 Nr. 6);
- Speicherdauer: Protokolle 14 Tage, Hashwert der IP-Adresse 5 Minuten bis 2 Stunden;
- Empfänger: unser Hosting-Anbieter (OVH) sowie, soweit für eine konkrete Wartungsaufgabe erforderlich, der Anbieter von KI-Werkzeugen zur Unterstützung der Serveradministration (Ziffer 9.1); an den Kunden geben wir diese Daten nicht weiter.
Wenden Sie sich in Angelegenheiten dieser Daten an uns (§ 2) und nicht an den Kunden.
7.6. Bild des Assistenten. Hat der Kunde ein Bild (Avatar) des Assistenten von einer eigenen Adresse eingestellt, lädt Ihr Browser es direkt von dieser Adresse, und deren Betreiber kann Ihre IP-Adresse sehen.
7.7. Wie Sie Ihre Rechte ausüben. Richten Sie Anträge auf Auskunft, Löschung, Berichtigung oder sonstige Anliegen zu einem Gespräch, einem Lead oder zu Fragen an den Kunden, also an den Betreiber der Website, auf der Sie das Gespräch geführt haben (wegen der Serverprotokolle nach Ziffer 7.5 wenden Sie sich an uns). Der Kunde kann im Panel einzelne Gespräche, jeden Lead und die im Panel angezeigten unbeantworteten Fragen löschen sowie Gespräche exportieren; die übrigen Fragen löschen wir auf seine Weisung. Wenn Sie uns schreiben, leiten wir Ihren Antrag unverzüglich an den Kunden weiter und unterstützen ihn bei der Erfüllung. Damit die Daten leichter auffindbar sind, geben Sie bitte die Adresse der Website, auf der Sie das Gespräch geführt haben, und den ungefähren Zeitpunkt des Gesprächs an.
§ 8. Kontakt mit uns, Reklamationen und Meldungen
8.1. Wenn Sie uns schreiben (per E-Mail, per Post oder über das Formular im Chatfenster), eine Reklamation einreichen oder Inhalte melden, die Sie für rechtswidrig halten, verarbeiten wir Ihre Kontaktdaten, den Inhalt der Nachricht und die zur Erledigung des Anliegens erforderlichen Daten.
8.2. Rechtsgrundlagen:
- Beantwortung der Nachricht: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Führung der Korrespondenz);
- Reklamationen zum Dienst: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags);
- Meldungen rechtswidriger Inhalte und Unterrichtung über Entscheidungen: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 16 und 17 der Verordnung (EU) 2022/2065 (Gesetz über digitale Dienste);
- Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen: Art. 6 Abs. 1 lit. f DSGVO.
§ 9. An wen wir Daten weitergeben
9.1. Auftragsverarbeiter (Dienstleister). Wir setzen die nachstehenden Anbieter ein, ausschließlich in dem für die Erbringung ihrer Leistungen erforderlichen Umfang. Die Stellen unter Nr. 1, 2, 4, 5 und 6 verarbeiten Daten in unserem Auftrag auf Grundlage von mit ihnen geschlossenen Verträgen, einschließlich Standardvertragsklauseln, wenn Daten den EWR verlassen. Die Stellen unter Nr. 3 verarbeiten Daten als Unterauftragsverarbeiter von OpenRouter auf Grundlage von Verträgen, die OpenRouter geschlossen hat. Dieselben Stellen verarbeiten die uns von Kunden anvertrauten Daten als Unterauftragsverarbeiter, die in Anhang A zum Auftragsverarbeitungsvertrag aufgeführt sind.
| Nr. | Stelle | Rolle | Welche Daten | Standort | Garantie bei Übermittlung außerhalb des EWR |
|---|---|---|---|---|---|
| 1 | OVH SAS, 2 rue Kellermann, 59100 Roubaix, Frankreich | Hosting des gesamten Dienstes (Server, Datenbank, Sicherungskopien) | alle Daten des Dienstes | Rechenzentrum in Deutschland (EU) | entfällt (EU) |
| 2 | OpenRouter, Inc., USA | Zugang (Gateway) zu KI-Sprachmodellen (Verfassen von Antworten im Chat, Funktion „Antwort vorschlagen“ im Panel, Vorschlag einer Begrüßung bei der Einrichtung des Kontos) | Fragen der Besucher, letzte Nachrichten des Gesprächs, passende Auszüge aus dem Wissen des Kunden, öffentlicher Text der Website des Kunden (bei der Einrichtung des Kontos) | USA | Standardvertragsklauseln (SCC) |
| 3 | Anbieter von KI-Modellen, die OpenRouter für die jeweilige Anfrage auswählt (Standardmodell: Google Gemini; je nach dem vom Kunden gewählten Modell auch OpenAI, Anthropic oder andere in OpenRouter verfügbare Anbieter); die Weiterleitung von Anfragen ist auf Anbieter beschränkt, die keine Daten aus Anfragen erheben (OpenRouter-Einstellung data_collection: deny) | Erzeugung der Antwort durch das Modell | wie unter Nr. 2 | USA und andere Staaten | SCC oder gleichwertige Garantien des Anbieters nach Kapitel V DSGVO |
| 4 | CoinAxe Ltd (deAPI), Dragonara Business Centre, 5th Floor, Dragonara Road, St. Julians STJ 3141, Malta | Berechnung von Embeddings (Zahlenvektoren) für die Durchsuchung der Wissensbasis | Auszüge aus Inhalten des Kunden; Fragen der Besucher nur als Ausweichlösung (siehe Ziffer 15.1) | EU (Malta) sowie ein verteiltes Netz von GPU-Servern, die sich außerhalb des EWR befinden können | SCC, wenn Daten den EWR verlassen |
| 5 | Resend, Inc., USA | Versand aller E-Mails von flowhelp (Konto, Einladungen, „An einen Entwickler senden“, Benachrichtigungen über Leads und Kontaktanfragen) | E-Mail-Adressen der Empfänger, Inhalt der Nachrichten (in Benachrichtigungen: Felder des Kontaktformulars, bis zu 10 letzte Nachrichten eines Gesprächs); Resend speichert Versandprotokolle einschließlich des Nachrichteninhalts für den in seinen Bedingungen festgelegten Zeitraum | Versandinfrastruktur in der EU (Irland, AWS), Gesellschaft in den USA | SCC |
| 6 | Anthropic, PBC, San Francisco, USA | KI-Werkzeuge zur Unterstützung der technischen Wartung und des Supports des Dienstes (Diagnose, Serveradministration) | Zugriff auf Daten des Dienstes nur in dem für eine konkrete Wartungs- oder Supportaufgabe erforderlichen Umfang | USA | SCC (Datenverarbeitungsbedingungen des Anbieters) |
9.2. Weitere Empfänger:
- der Kunde und sein Team: Daten der Besucher der Websites des Kunden (§ 7) stellen wir dem Kunden bereit, Daten der Teammitglieder (Vorname, E-Mail, Rolle) den übrigen Mitgliedern desselben Workspace;
- Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland), Anbieter des Dienstes Gmail, in dem wir unser Postfach führen, tätig auf Grundlage eigener Bedingungen: Dorthin gelangen die Nachrichten, die Sie uns per E-Mail senden, sowie Benachrichtigungen über Leads und Kontaktanfragen aus Gesprächen mit Eric auf flowhelp.ai (Benachrichtigungen über Leads von den Websites der Kunden gelangen nicht in unser Postfach; dorthin gelangen nur Nachrichten, die Sie uns selbst senden, einschließlich Anträgen zu Gesprächen auf Websites der Kunden, die wir an den Kunden weiterleiten); Google kann Daten auf Grundlage von Garantien nach Kapitel V DSGVO in die USA übermitteln (Angemessenheitsbeschluss zum EU-US Data Privacy Framework oder SCC);
- Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA), Anbieter des Dienstes Email Routing, der Nachrichten an Adressen der Domain flowhelp.ai (z. B. hello@flowhelp.ai) an unser Gmail-Postfach weiterleitet; Cloudflare verarbeitet sie als unser Auftragsverarbeiter auf Grundlage seines Auftragsverarbeitungsvertrags (Data Processing Addendum) und kann Daten auf Grundlage von Garantien nach Kapitel V DSGVO in die USA übermitteln (Angemessenheitsbeschluss zum EU-US Data Privacy Framework oder SCC);
- Behörden und Gerichte: nur wenn sich eine Pflicht zur Weitergabe aus Rechtsvorschriften ergibt;
- der externe Zahlungsdienstleister, der als Verkäufer (Merchant of Record) auftritt: nach Einführung der Zahlungsfunktion (siehe Ziffer 4.4).
9.3. Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken weiter.
§ 10. Übermittlung von Daten außerhalb des EWR
10.1. Einige der in § 9 beschriebenen Anbieter haben ihren Sitz oder ihre Infrastruktur außerhalb des EWR (hauptsächlich in den USA). Die Übermittlung erfolgt dann auf Grundlage der von der Europäischen Kommission erlassenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) oder anderer in Kapitel V DSGVO vorgesehener Garantien, die in der Tabelle in Ziffer 9.1 angegeben sind.
10.2. Bei deAPI können die Berechnungen auf GPU-Servern in verschiedenen Staaten stattfinden, auch außerhalb des EWR. Übermittelt wird dann ausschließlich Text (Auszüge aus Inhalten des Kunden, Fragen der Besucher nur in dem in Ziffer 15.1 beschriebenen Fall), ohne Besucherkennung und IP-Adresse. Enthält eine solche Frage personenbezogene Daten, gelangen diese zusammen mit ihr dorthin (siehe Ziffer 15.5).
10.3. Eine Kopie der angewandten Garantien oder die Angabe, wo sie verfügbar sind, erhalten Sie, wenn Sie an die Adresse in § 2 schreiben.
§ 11. Wie lange wir Daten speichern
| Daten | Speicherdauer |
|---|---|
| Kontodaten des Panel-Nutzers (einschließlich der Daten zur Annahme der Dokumente: Datum und Versionskennung) | für die Dauer des Bestehens des Kontos; wir löschen sie endgültig, wenn Sie das Konto löschen (Einstellungen → Profil; möglich, wenn Sie nicht alleiniger Inhaber eines aktiven Workspace sind), und aus den Sicherungskopien verschwinden sie innerhalb der folgenden 14 Tage; wenn Sie das Konto nach Vertragsende nicht mehr nutzen, können Sie es löschen oder uns darum bitten |
| Einladungen ins Team | 30 Tage nach Ablauf der Einladung (gültig 7 Tage), unabhängig davon, ob sie angenommen wurde; wird der Workspace gelöscht, spätestens mit der endgültigen Löschung seiner Daten (30 Tage nach Löschung des Workspace) |
| Anmeldesitzungen (mit IP-Adresse und User-Agent) | eine Sitzung läuft nach 7 Tagen ohne Nutzung ab (die Nutzung des Panels verlängert sie); abgelaufene Sitzungen löschen wir automatisch, spätestens 2 Tage nach Ablauf |
| Daten des Workspace (Gespräche, Leads, unbeantwortete Fragen, Wissensquellen, Konfiguration, Mitgliedschaften, Einladungen, Ereignisprotokoll) | bis zur Löschung des Workspace; nach der Löschung wird der Workspace sofort deaktiviert, und die Daten löschen wir endgültig spätestens nach 30 Tagen |
| Gespräche in den Widgets der Kunden | gemäß der Aufbewahrungseinstellung des Kunden: 30, 90 oder 365 Tage oder unbegrenzt (standardmäßig 90 Tage), in jedem Fall bis zur Löschung des Gesprächs durch den Kunden oder bis zur Löschung des Workspace |
| Leads und unbeantwortete Fragen in den Widgets der Kunden | bis zur Löschung durch den Kunden oder bis zur Löschung des Workspace (die Aufbewahrungseinstellung für Gespräche erfasst sie nicht) |
| Gespräche mit dem Assistenten Eric auf flowhelp.ai | 90 Tage |
| Leads aus Erics Formular auf flowhelp.ai (in der Datenbank und die Benachrichtigung in unserem Gmail-Postfach) | bis zur Erledigung des Anliegens, höchstens 12 Monate, danach löschen wir sie manuell im Panel und im Postfach; schließen wir einen Vertrag, gehen die Daten in die Kundendaten über; wurde das Formular für eine Reklamation, einen datenschutzrechtlichen Antrag oder eine Meldung rechtswidriger Inhalte genutzt, gilt die Frist für Korrespondenz |
| An Eric gestellte unbeantwortete Fragen | offene Fragen löschen wir im Panel, wenn wir sie durchsehen; ignorierte Fragen und Fragen, zu denen wir eine Antwort hinzugefügt haben, löschen wir auf Ihren Antrag; eine Frage, die wir als Frage-Antwort-Paar gespeichert haben, wird Teil von Erics Wissensmaterial und mit diesem Material gelöscht (ihre Kopie im internen Qualitätstestsatz von Eric löschen wir auf Ihren Antrag) |
| Sicherungskopien der Datenbank | 14 Tage; aus der Datenbank gelöschte Daten verschwinden aus den Sicherungskopien innerhalb der folgenden 14 Tage |
| Webserver-Protokolle (IP, Zeitpunkt, Anfrage, Referer, User-Agent), einschließlich Anfragen an das Widget auf den Websites der Kunden | 14 Tage |
| Anwendungsprotokolle (Kennungen und Zähler, ohne Gesprächsinhalte, E-Mail-Adressen maskiert) sowie Diagnoseprotokolle der Datenbank (langsame Abfragen; können ausnahmsweise Inhaltsfragmente in Abfrageparametern enthalten) | Überschreibung entsprechend der Protokollrotation der Container (3 Dateien zu je 10 MB pro Dienst) |
| Hashwert der IP-Adresse in Limitzählern | 5 Minuten (Zähler für Kontaktformulare: 2 Stunden) |
| Technische Arbeitsdaten (Warteschlangen für Indexierungsaufträge, Zwischenspeicher für Vektoren) | 24 Stunden bis 7 Tage |
| Versandte E-Mails | wir führen kein gesondertes Archiv versandter E-Mails; Resend speichert als unser Auftragsverarbeiter Versandprotokolle einschließlich des Nachrichteninhalts für die in seinen Bedingungen festgelegte Speicherdauer, und die Nachricht verbleibt im Postfach des Empfängers |
| Korrespondenz mit uns und Reklamationen | bis zur Erledigung des Anliegens und, wenn sie den Vertrag betrifft, bis zum Ablauf der Verjährungsfrist für damit zusammenhängende Ansprüche |
| Abrechnungsunterlagen (nach Einführung der Zahlungsfunktion) | für den nach den Vorschriften über die Rechnungslegung und den steuerrechtlichen Vorschriften erforderlichen Zeitraum (grundsätzlich 5 Jahre ab Ende des Jahres, in dem die Steuerpflicht entstanden ist) |
11.1. Nach Ablauf dieser Fristen löschen oder anonymisieren wir die Daten. Länger speichern dürfen wir sie nur, wenn sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind oder das Gesetz dies verlangt, und nur im erforderlichen Umfang.
§ 12. Ihre Rechte
12.1. Soweit wir Verantwortlicher für Ihre Daten sind, haben Sie das Recht auf:
- Auskunft über die Daten und Erhalt einer Kopie (Art. 15 DSGVO);
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO); Vornamen, Passwort und Sprache ändern Sie selbst unter Einstellungen → Profil, die E-Mail-Adresse ändern wir auf Ihre Bitte;
- Löschung der Daten (Art. 17 DSGVO); Ihr Konto können Sie selbst unter Einstellungen → Profil löschen;
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO) hinsichtlich der Daten, die Sie uns bereitgestellt haben und die wir auf Grundlage eines Vertrags mithilfe automatisierter Verfahren verarbeiten;
- Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung (Art. 6 Abs. 1 lit. f DSGVO) aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO); nach einem Widerspruch verarbeiten wir die Daten zu diesem Zweck nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen;
- Beschwerde bei einer Aufsichtsbehörde: beim Präsidenten des Amtes für den Schutz personenbezogener Daten (Prezes Urzędu Ochrony Danych Osobowych), ul. Stawki 2, 00-193 Warszawa, Polen (https://uodo.gov.pl), oder bei der Datenschutzaufsichtsbehörde des Staates, in dem Sie wohnen oder arbeiten.
12.2. Die in dieser Datenschutzerklärung beschriebene Verarbeitung stützen wir nicht auf eine Einwilligung. Wenn ein Kunde im Widget um Einwilligung in das Gespräch bittet, handelt es sich um einen Mechanismus des Kunden; Fragen dazu richten Sie bitte an den Kunden.
12.3. Senden Sie Ihren Antrag an die Adresse in § 2. Wir antworten unverzüglich, spätestens innerhalb eines Monats; in komplexen Fällen kann diese Frist um weitere zwei Monate verlängert werden, worüber wir Sie innerhalb des ersten Monats informieren. Die Ausübung Ihrer Rechte ist unentgeltlich. Haben wir begründete Zweifel an Ihrer Identität, können wir zusätzliche Informationen anfordern (z. B. dass Sie von der dem Konto zugeordneten E-Mail-Adresse schreiben).
12.4. Stammen Ihre Daten aus einem Gespräch auf der Website unseres Kunden, gilt Ziffer 7.7.
§ 13. Müssen Sie Daten angeben?
13.1. Die Angabe von E-Mail-Adresse und Passwort ist Voraussetzung für die Kontoerstellung und die Nutzung des Panels. Der Vorname ist optional.
13.2. Das Gespräch mit Eric und das Ausfüllen des Kontaktformulars sind freiwillig. Ohne Angabe von Kontaktdaten können wir Ihnen außerhalb des Chatfensters nicht antworten.
13.3. Nach Einführung der Zahlungsfunktion ist die Angabe von Abrechnungsdaten für den Kauf eines kostenpflichtigen Tarifs erforderlich; ihre Verarbeitung ergibt sich dann aus gesetzlichen Vorschriften.
§ 14. Automatisierte Entscheidungsfindung und Profiling
14.1. Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Wir erstellen keine Profile von Besuchern oder Panel-Nutzern zu Marketingzwecken.
14.2. Der KI-Assistent verfasst auf Grundlage der Materialien des Kunden automatisch Antworten auf Fragen. Er bewertet keine Personen und trifft keine Entscheidungen über sie. Automatische technische Mechanismen wie Nachrichtenlimits oder das Blockieren von Datenverkehr, der nach einem Angriff aussieht, dienen der Sicherheit des Dienstes und sind keine Entscheidungen im Sinne von Art. 22 DSGVO.
§ 15. Wie die KI funktioniert und welche Daten an Modellanbieter gehen
15.1. Wissenssuche. An den Assistenten gerichtete Fragen sowie die Inhaltsauszüge, die der Kunde als Wissen hinzugefügt hat, werden in Zahlenvektoren (Embeddings) umgewandelt. So findet der Assistent die zur Frage passenden Auszüge. Fragen wandeln wir auf unserem eigenen Server in Deutschland (OVH) um, Inhaltsauszüge des Kunden über deAPI. Nur wenn unser Server eine Frage vorübergehend nicht verarbeiten kann, senden wir sie zu diesem Zweck an deAPI, damit der Assistent trotzdem antworten kann.
15.2. Verfassen der Antworten. Um eine Antwort zu verfassen, senden wir über OpenRouter an den Anbieter des gewählten Modells:
- Anweisungen für den Assistenten (einschließlich der Einstellungen des Kunden),
- bis zu 6 passende Auszüge aus dem Wissen des Kunden (Text, Titel und Adresse der Quelle),
- die Frage des Besuchers,
- bis zu 6 letzte Nachrichten des Gesprächs.
15.3. Was wir nicht an das Modell senden: die Besucherkennung, die IP-Adresse, die Adresse der Seite, auf der das Gespräch stattfindet, Daten aus dem Kontaktformular sowie die vom Kunden übergebene Nutzerkennung.
15.4. Panel. Die Funktion „Antwort vorschlagen“ wandelt die Frage wie der Chat in einen Vektor um (Ziffer 15.1) und sendet die Frage und die passenden Wissensauszüge an das Modell. Bei der Einrichtung des Kontos rufen wir die öffentliche Startseite des Kunden ab und senden den Namen ihrer Domain sowie die ersten Auszüge ihres Textes an das Modell, um eine Begrüßung vorzuschlagen.
15.5. Keine Schwärzung von Daten. Wir entfernen personenbezogene Daten nicht automatisch aus dem Inhalt von Fragen. Gibt ein Besucher in einer Frage personenbezogene Daten ein, gelangen diese zusammen mit der Frage zum Modellanbieter und in dem in Ziffer 15.1 beschriebenen Fall auch zu deAPI. Wir bitten daher, im Chat keine sensiblen Daten, Ausweis- oder Dokumentennummern, Gesundheitsdaten oder Passwörter einzugeben.
15.6. Training von Modellen. Wir trainieren und verfeinern (Fine-Tuning) keine KI-Modelle mit Daten von Kunden oder Besuchern. Anfragen leiten wir ausschließlich an Anbieter weiter, die nach Angaben von OpenRouter keine Daten aus Anfragen erheben (Einstellung data_collection: deny). Die Anbieter können Anfragen für eine begrenzte Zeit zu den in ihren Verträgen festgelegten Bedingungen verarbeiten, z. B. zur Erkennung von Missbrauch.
15.7. KI-Kennzeichnung. Das Chatfenster weist stets darauf hin, dass das Gespräch mit einer KI geführt wird (eine Kennzeichnung „KI“ bzw. „AI“ und ein Hinweissatz, die der Kunde nicht entfernen kann), gemäß Art. 50 Abs. 1 der Verordnung (EU) 2024/1689 (KI-Verordnung). Von der KI erstellte Antworten können Fehler enthalten.
§ 16. Cookies und Browserspeicher
16.1. Wir verwenden ausschließlich Cookies und Browserspeicher, die für den Betrieb von Funktionen erforderlich sind, die Sie bewusst nutzen. Wir verwenden keine Analyse-, Werbe- oder Drittanbieter-Cookies. Nach Art. 399 des polnischen Gesetzes über elektronische Kommunikation vom 12. Juli 2024 (Prawo komunikacji elektronicznej) bedarf die Speicherung von Informationen auf Ihrem Endgerät nicht Ihrer Einwilligung, wenn sie unbedingt erforderlich ist, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen. Dies trifft auf jeden Eintrag in der Tabelle in Ziffer 16.2 zu: Das Sitzungscookie ist erforderlich, damit Sie das Panel nach der Anmeldung nutzen können, flowhelp_locale speichert die von Ihnen selbst gewählte Sprache des Panels, und die Besucherkennung entsteht erst, wenn Sie den Chat zu nutzen beginnen, und dient der Führung dieses Gesprächs. Dennoch beschreiben wir nachfolgend alles, was wir in Ihrem Browser speichern.
16.2. Die Website flowhelp.ai setzt keine Cookies. Nachfolgend führen wir alle Cookies und Einträge im Browserspeicher auf, die wir verwenden.
| Name | Art | Wo | Zweck | Speicherdauer |
|---|---|---|---|---|
__Secure-better-auth.session_token | Cookie (HttpOnly, Secure, SameSite=Lax) | gesetzt von app.flowhelp.ai, in der Domain .flowhelp.ai (der Browser sendet es auch an unsere übrigen Subdomains) | Aufrechterhaltung der Anmeldung im Panel | 7 Tage (verlängert bei Nutzung des Panels) oder bis zur Abmeldung |
flowhelp_locale | Cookie (HttpOnly, Secure, SameSite=Lax) | app.flowhelp.ai | Speichern der Sprache des Panels, die Sie mit dem Sprachumschalter oder durch den Wechsel ins Panel aus der gewählten Sprachfassung der Website flowhelp.ai festgelegt haben | 1 Jahr |
flowhelp:visitor:<Schlüssel> | lokaler Speicher (localStorage); falls nicht verfügbar, Sitzungsspeicher (sessionStorage) | flowhelp.ai (Gespräch mit Eric) sowie Websites der Kunden mit dem Widget | zufällige Besucherkennung, mit der das Gespräch fortgesetzt werden kann, die aufeinanderfolgende Gespräche aus diesem Browser verknüpft und vor Missbrauch schützt; wird erst angelegt, wenn Sie den Chat zu nutzen beginnen (bei der ersten Nachricht, der Bewertung einer Antwort oder dem Absenden des Formulars) | bis zum Löschen der Browserdaten (sessionStorage: bis zum Schließen des Tabs) |
16.3. Das Widget auf den Websites der Kunden verwendet keine Cookies. Der Kunde kann auf seiner Website eigene Cookies einsetzen; diese beschreibt die Datenschutzerklärung des Kunden.
16.4. Sie können Cookies und Websitedaten jederzeit in den Einstellungen Ihres Browsers löschen. Wenn Sie das Sitzungscookie löschen, werden Sie vom Panel abgemeldet; wenn Sie die Besucherkennung löschen, beginnt ein neues Gespräch.
§ 17. Sicherheit
17.1. Wir setzen insbesondere folgende Maßnahmen ein:
- verschlüsselte Verbindungen (TLS 1.2 und 1.3) sowie HSTS auf der Website und im Panel;
- eine Firewall, die eingehenden Datenverkehr standardmäßig blockiert; die Anwendung ist aus dem Internet nicht direkt erreichbar, sondern nur über einen vorgeschalteten Proxy-Server;
- Trennung der Daten der Kunden auf Datenbankebene (Row-Level Security), überprüft durch automatisierte Tests;
- Speicherung von Passwörtern ausschließlich als kryptografische Hashwerte (scrypt mit Salt);
- Rollen im Team, die den Zugriff auf Daten im Panel bestimmen; Export von Gesprächen nur für Inhaber und Administrator;
- Begrenzung der Anzahl von Anmeldeversuchen und Nachrichten, eine Liste zugelassener Domains für das Widget und HMAC-Signaturen für Nutzerkennungen des Kunden;
- Datenminimierung in Protokollen (Anwendungsprotokolle ohne Gesprächsinhalte, E-Mail-Adressen maskiert; Diagnoseprotokolle der Datenbank können ausnahmsweise Inhaltsfragmente enthalten) und kurze Speicherfristen der Protokolle;
- tägliche Sicherungskopien der Datenbank, die 14 Tage aufbewahrt werden;
- administrativer Zugang zu den Servern ausschließlich für befugte Mitglieder der Geschäftsführung; die Administration wird durch KI-Werkzeuge unterstützt (Ziffer 9.1, Nr. 6), die nur in dem für eine konkrete Aufgabe erforderlichen Umfang auf Daten zugreifen.
17.2. Eine Zwei-Faktor-Authentifizierung bieten wir derzeit nicht an; wir empfehlen daher ein starkes Passwort, das Sie bei keinem anderen Dienst verwenden.
17.3. Keine Methode der Übertragung oder Speicherung von Daten ist vollkommen sicher. Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, verfahren wir nach Art. 33 und 34 DSGVO und benachrichtigen bei Daten, die uns Kunden anvertraut haben, den Kunden gemäß dem Auftragsverarbeitungsvertrag.
§ 18. Änderungen der Datenschutzerklärung und Inkrafttreten
18.1. Wir können diese Datenschutzerklärung ändern, z. B. wenn sich die Funktionen des Dienstes, die Anbieter oder die Rechtsvorschriften ändern. Die aktuelle Fassung ist stets auf der Website flowhelp.ai mit Versionsnummer und Geltungsdatum abrufbar.
18.2. Über wesentliche Änderungen informieren wir vor ihrem Inkrafttreten per E-Mail an die Inhaber und Administratoren der Workspaces sowie an die Benachrichtigungsadresse des Workspace (falls eingestellt) und zusätzlich im Panel. Änderungen der Liste der Unterauftragsverarbeiter für die uns von Kunden anvertrauten Daten geben wir gemäß dem Auftragsverarbeitungsvertrag bekannt.
18.3. Die polnische Fassung dieser Datenschutzerklärung ist verbindlich. Fassungen in anderen Sprachen sind Übersetzungen; bei Abweichungen geht die polnische Fassung vor.
18.4. Diese Datenschutzerklärung in der Version 1.1 vom 2. Oktober 2026 gilt ab dem Tag ihrer Veröffentlichung auf der Website.