Rechtliches

Datenschutzerklärung

Für Botstart ist der Schutz der Vertraulichkeit, Integrität und Verfügbarkeit der Daten, die wir auf unserer Website und im Zusammenhang mit der Nutzung der Botstart-Plattform erheben, verarbeiten oder speichern, sehr wichtig. Mit diesen Datenschutzhinweisen informieren wir Sie über die Art, den Umfang und die Zwecke der Verarbeitung personenbezogener Daten.

Verantwortlicher und Kontakt

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO:

Botstart UG (haftungsbeschränkt) Geschäftsführer: Apisan Koneswaran Albrecht-Dürer-Straße 7 44141 Dortmund Deutschland E-Mail: support@botstart.de Telefon: +49 176 51882720 Datenschutz: support@botstart.de Website: www.botstart.de

Einen Datenschutzbeauftragten haben wir derzeit nicht bestellt, da die Voraussetzungen nach Art. 37 DSGVO / § 38 BDSG nicht vorliegen. Bei Fragen zum Datenschutz wenden Sie sich an support@botstart.de.

Datenerhebung beim Besuch unserer Website und Nutzung der Plattform

Beim Besuch unserer Website werden automatisch bestimmte personenbezogene Daten verarbeitet, um einen störungsfreien Verbindungsaufbau sowie eine komfortable Nutzung zu gewährleisten. Zu diesen Protokolldaten gehören:

• IP-Adresse des Endgeräts (anonymisiert nach 90 Tagen) • Datum und Uhrzeit des Zugriffs • Name und URL der abgerufenen Seite • Referrer-URL (zuvor besuchte Seite) • Verwendeter Browser und Betriebssystem • Übertragene Datenmenge und HTTP-Statuscode

Diese Daten werden in verschlüsseltem Format gespeichert. Server-Logfiles werden nach 14 Tagen automatisch gelöscht. In Audit-Logs gespeicherte IP-Adressen werden nach 90 Tagen automatisch anonymisiert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der störungsfreien Bereitstellung der Website).

Registrierung und Kundenkonto

Bei der Registrierung auf unserer Plattform werden folgende Daten erhoben:

FeldQuellePflicht
E-Mail-AdresseRegistrierung / OAuthJa
Vollständiger NameOAuth-Profil / EingabeNein
Vorname, NachnameNutzer-EingabeNein
Profilbild (Avatar)OAuth / UploadNein
Firma, JobtitelNutzer-EingabeNein
TelefonnummerNutzer-EingabeNein
ZeitzoneAutomatisch / EingabeNein

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) für Pflichtfelder; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für freiwillige Angaben. Die Bereitstellung der als Pflichtfeld gekennzeichneten Daten ist für den Vertragsschluss erforderlich. Ohne diese Daten können wir den Vertrag nicht durchführen.

Zahlungsdaten

Bei Abschluss eines kostenpflichtigen Tarifs werden Zahlungsdaten ausschließlich über unseren Zahlungsdienstleister Stripe verarbeitet (PCI-DSS-konform). Kreditkartendaten werden nicht auf unseren Servern gespeichert. Lokal wird nur die Stripe Subscription ID gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).

Datenverarbeitung im Rahmen der Plattformnutzung

Bei Nutzung der Plattform verarbeiten wir folgende Datenkategorien:

Chatbot-Konversationen: Nachrichten zwischen Endnutzern und dem Chatbot werden gespeichert (Name, E-Mail des Chat-Besuchers, Nachrichteninhalt). Konversationen werden nach 30 Tagen archiviert und nach 90 Tagen automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Wissensdatenbank-Inhalte: Hochgeladene Dokumente werden verarbeitet und in Vektor-Embeddings umgewandelt für semantische Suche. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Buchungs- und Kalenderdaten: Buchungsinformationen (Name, E-Mail, Termin, Dienstleistung) werden verarbeitet. Name und E-Mail sind für die Buchungsdurchführung erforderlich; ohne diese Angaben kann keine Buchung erfolgen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Lead-Daten: Kontaktdaten und Interaktionsdaten werden erfasst und mit KI-gestütztem Scoring automatisch bewertet (Score 0–100). Der Score kann die Anzeige bestimmter Funktionen (z.B. Terminbuchung) beeinflussen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kundengewinnung und Vertriebspriorisierung). Interessenabwägung: Das Scoring dient der internen Priorisierung und hat keine nachteiligen rechtlichen Auswirkungen. Sie haben gemäß Art. 21 DSGVO jederzeit das Recht, der Verarbeitung zu widersprechen.

KI-Verarbeitung und Large Language Models

Zur Bereitstellung der KI-Chatbot-Funktionalität nutzen wir Sprachmodelle über die folgenden Anbieter. Konversationsinhalte und relevante Wissensdatenbank-Auszüge werden zur Generierung von Antworten an den jeweiligen KI-Anbieter übermittelt.

Azure OpenAI hat sich vertraglich verpflichtet, die übermittelten Daten nicht zu Trainingszwecken zu verwenden. Die Daten werden in der Region Germany West Central (Frankfurt) verarbeitet und nicht an OpenAI oder andere Modell-Entwickler weitergegeben.

KI-ServiceGesendete DatenZweckSpeicherung
Azure OpenAI (Chat)Gesprächsverlauf, System-PromptsChatbot-Antworten generierenKeine (Azure Enterprise)
Azure OpenAI (Embedding)Wissensbank-TexteSemantische Suche (RAG)Keine
Azure Doc IntelligenceDokument-Inhalte (PDFs, Bilder)Textextraktion aus DokumentenKeine

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, soweit die KI-Funktionalität Vertragsgegenstand ist).

E-Mail-Versand

Für den Versand von Transaktions-E-Mails (Buchungsbestätigungen, Kontoverifizierung, Passwort-Reset, Abrechnungsbenachrichtigungen) nutzen wir Resend (Resend Inc., USA). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) für buchungs- und vertragsbezogene E-Mails; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Kontobetrieb) für Systembenachrichtigungen.

Einsatz von Auftragsverarbeitern

Zur Erbringung unserer Leistungen greifen wir auf sorgfältig ausgewählte externe Dienstleister zurück, die in unserem Auftrag personenbezogene Daten verarbeiten. Mit allen Auftragsverarbeitern haben wir Verträge gemäß Art. 28 DSGVO geschlossen.

DienstleisterKategorieDatenflussStandort
Supabase, Inc.Datenbank & AuthAlle App-Daten, Nutzerkonten, DateienAWS eu-central-1 (Frankfurt)
Stripe, Inc.ZahlungenE-Mail, Name, Zahlungsdaten, Abo-StatusUSA/EU
Microsoft Azure OpenAIAI/LLMChat-Inhalte, System-Prompts, KB-ChunksGermany West Central
Azure Doc IntelligenceDokumenten-KIDokument-Inhalte (PDFs, Bilder)Germany West Central
ResendE-Mail-VersandEmpfänger-E-Mail, BuchungsdetailsUSA (AWS)
Netcup GmbHHosting (VPS)Gesamte App-InfrastrukturDeutschland
Framer B.V.Marketing-WebsiteKeine App-Daten (liest botstart_logged_in Cookie)CDN (global)
FireCrawl (Self-Hosted)Web-ScrapingWebsite-Inhalte, Brand-DatenDeutschland (eigener VPS)
FireCrawl (Cloud-API)Web-Scraping (Fallback)Website-URLs, extrahierte InhalteUSA
Azure OpenAI (Advisor)AI/LLM (Beratung)Analyse-Daten, PromptsSweden Central
Logo.dev (Brandfetch)Logo-ErkennungWebsite-DomainsUSA
TypeformFormulare/SchedulingFormular-Daten, BuchungsinformationenEU

Darüber hinaus werden bei Nutzung optionaler Integrationen Daten an eigenverantwortliche Dritte übermittelt (keine Auftragsverarbeiter):

DienstZweckÜbermittelte DatenStandort
Google (OAuth/Calendar)Kalender-IntegrationKalender-Events, E-Mail, VerfügbarkeitUSA
Microsoft (OAuth/Outlook)Kalender-IntegrationKalender-Events, E-Mail, ProfilUSA/EU
ZoomMeeting-IntegrationMeeting-Daten, Join-URLsUSA
CalendlySchedulingEvent-Typen, Invitee-Daten, BuchungenUSA
Cal.comSchedulingSlots, Buchungen, Attendee-DatenEU
ZendeskSupport-IntegrationTickets, KundenkommunikationUSA
IntercomKundenkommunikationKonversationsdaten, NutzerdatenUSA
ShopifyE-Commerce-IntegrationProduktdaten, BestelldatenUSA/Kanada

Datenübermittlung in Drittländer

Grundsätzlich verarbeiten wir personenbezogene Daten auf Servern innerhalb der Europäischen Union (Supabase: AWS Frankfurt, Azure: Germany West Central, Netcup: Deutschland).

Bei bestimmten Dienstleistern kann eine Übermittlung in die USA oder andere Drittländer erfolgen. Die jeweiligen Transfermechanismen sind:

DienstleisterStandortTransfermechanismus
Stripe, Inc.USA/EUEU-US Data Privacy Framework (DPF-zertifiziert)
ResendUSAEU-Standardvertragsklauseln (SCCs)
Google (OAuth/Calendar)USAEU-US Data Privacy Framework (DPF-zertifiziert)
Microsoft (OAuth/Outlook)USA/EUEU-US Data Privacy Framework (DPF-zertifiziert) + SCCs
ZoomUSAEU-US Data Privacy Framework (DPF-zertifiziert)
CalendlyUSAEU-Standardvertragsklauseln (SCCs)
Logo.dev (Brandfetch)USAEU-Standardvertragsklauseln (SCCs)
FireCrawl (Cloud-API)USAEU-Standardvertragsklauseln (SCCs)
Zendesk, Inc.USAEU-US Data Privacy Framework (DPF-zertifiziert)
Intercom R&D UnlimitedUSAEU-US Data Privacy Framework (DPF-zertifiziert)
Shopify International Ltd.USA/KanadaEU-US Data Privacy Framework (DPF) + SCCs

Wenn Sie Fragen zu einer konkreten Drittlandübermittlung haben oder eine Kopie der Standardvertragsklauseln erhalten möchten, wenden Sie sich an support@botstart.de.

Cookies und ähnliche Technologien

Unsere Plattform verwendet Cookies und ähnliche Technologien. Details zu den eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie unter botstart.de/cookies.

Technisch notwendige Cookies werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO und § 25 Abs. 2 TDDDG gesetzt. Für optionale Cookies holen wir Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO ein.

Widget-Tracking und Analytics

Botstart verwendet ein eigenes, Consent-gesteuertes Tracking-System für Chat-Widgets. Es gibt kein Google Analytics, Mixpanel, Amplitude oder ähnliche Drittanbieter-Tracking-Dienste.

Widget-Events werden je nach Consent-Level des Endnutzers erhoben. Rechtsgrundlage für funktionale Events: Art. 6 Abs. 1 lit. f DSGVO; für Analytics-Events: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

EventConsent-LevelAufbewahrung
Tab-SichtbarkeitFunktional90 Tage
Kalender-NavigationFunktional90 Tage
Scroll-Tiefe, Link-KlicksAnalytics90 Tage
Tipp-Indikator (ob getippt wird, keine Tastendynamik), Formular-Interaktion, Button-HoverAnalytics90 Tage
Kopier-Events (Clipboard)Analytics30 Tage

Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen.

DatentypAufbewahrung
Audit Logs2 Jahre
IP-Adressen (Audit)90 Tage, dann anonymisiert
Widget-Events30–90 Tage
Konversationen30 Tage aktiv, 90 Tage gelöscht
Server-Logfiles14 Tage
Rechnungsdaten10 Jahre (Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 147 AO, § 257 HGB)
KontodatenVertragsdauer + 30 Tage Export-Frist

Ihre Rechte als betroffene Person

Ihnen stehen folgende Rechte zu:

• Recht auf Auskunft (Art. 15 DSGVO) über die verarbeiteten Daten, Verarbeitungszwecke, Empfänger und Speicherdauer • Recht auf Berichtigung (Art. 16 DSGVO) unrichtiger Daten • Recht auf Löschung (Art. 17 DSGVO), sofern keine Aufbewahrungspflichten entgegenstehen • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) • Recht auf Datenübertragbarkeit (Art. 20 DSGVO) in strukturiertem, maschinenlesbarem Format • Widerspruchsrecht (Art. 21 DSGVO) gegen Verarbeitung auf Basis berechtigter Interessen • Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte wenden Sie sich an support@botstart.de. Wir bearbeiten Ihr Anliegen innerhalb eines Monats.

Sie haben zudem das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde. Die für uns zuständige Aufsichtsbehörde ist: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) Postfach 20 04 44, 40102 Düsseldorf poststelle@ldi.nrw.de

Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Ihre Daten vor unbefugtem Zugriff, Verlust, Zerstörung oder Missbrauch zu schützen. Dazu gehören insbesondere:

• Verschlüsselung der gesamten Datenübertragung zwischen Ihrem Browser und unseren Servern • Verschlüsselung sensibler Daten (z.B. Integrations-Tokens) in unserer Datenbank • Rollenbasierte Zugriffskontrolle mit granularen Berechtigungen • Zwei-Faktor-Authentifizierung (TOTP und E-Mail) • Mandantensichere Datentrennung auf Datenbankebene • Regelmäßige Sicherheitsüberprüfungen • Speicherung aller Daten auf Servern innerhalb der Europäischen Union (Deutschland, Frankfurt) • Automatisierte Backups und Disaster-Recovery-Maßnahmen

Widerspruchsrecht nach Art. 21 DSGVO – Besonderer Hinweis

Sie haben das Recht, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) erfolgt, Widerspruch einzulegen. Wir verarbeiten die personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Zur Ausübung des Widerspruchsrechts wenden Sie sich an: support@botstart.de.

Automatisierte Entscheidungsfindung

Wir setzen KI-gestütztes Lead-Scoring ein, das Kontaktdaten und Interaktionsdaten automatisch bewertet (Score 0–100). Der Score dient unseren Kunden zur internen Priorisierung von Kontaktanfragen. Er wird nicht vollautomatisch über den Zugang zu Leistungen entschieden – die endgültige Entscheidung über Funktionszugang trifft stets ein menschlicher Bearbeiter (Human-in-the-Loop).

Für das KI-gestützte Lead-Scoring wurde eine Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO durchgeführt. Sie haben das Recht, (i) Auskunft über die Logik des Scorings zu verlangen, (ii) Ihren Standpunkt darzulegen und (iii) eine menschliche Überprüfung zu verlangen. Kontaktieren Sie uns unter support@botstart.de, um Ihren Score einsehen, anfechten oder zurücksetzen zu lassen.

Auftragsverarbeitung (AVV)

Soweit Kunden personenbezogene Daten ihrer Endnutzer über die Plattform verarbeiten, agiert Botstart als Auftragsverarbeiter gemäß Art. 28 DSGVO. Der AVV regelt Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen und Pflichten beider Parteien.

Der AVV ist Bestandteil des Vertrages und kann über das Kundenportal eingesehen oder per E-Mail an support@botstart.de angefordert werden.

Hinweis für Endnutzer von Botstart-Chatbots

Wenn Sie als Besucher einer Drittwebsite mit einem in diese Website eingebetteten Botstart-Chatbot interagieren, verarbeitet Botstart Ihre Daten als Auftragsverarbeiter im Auftrag des jeweiligen Websitebetreibers (Kunden von Botstart). Für Ihre Datenschutzrechte als Endnutzer ist der jeweilige Websitebetreiber verantwortlich. Die Datenschutzerklärung des Websitebetreibers gilt. Botstart verarbeitet Ihre Daten ausschließlich nach dessen Weisung.

KI-Transparenz (EU AI Act)

Gemäß Art. 50 Abs. 1 VO (EU) 2024/1689 (EU AI Act) wird im Botstart-Chat-Widget standardmäßig ein Hinweis angezeigt, der Endnutzer darüber informiert, dass sie mit einem KI-System interagieren. Der Hinweis erscheint beim ersten Öffnen des Widgets und kann durch den Websitebetreiber (Kunden von Botstart) konfiguriert werden.

Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Datenschutzerklärung bei Änderungen der Sach- oder Rechtslage. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail. Die aktuelle Fassung ist stets unter botstart.de/datenschutz abrufbar.

Stand: März 2026