Rechtliches
Datenschutzerklärung
Für Botstart ist der Schutz der Vertraulichkeit, Integrität und Verfügbarkeit der Daten, die wir auf unserer Website und im Zusammenhang mit der Nutzung der Botstart-Plattform erheben, verarbeiten oder speichern, sehr wichtig. Mit diesen Datenschutzhinweisen informieren wir Sie über die Art, den Umfang und die Zwecke der Verarbeitung personenbezogener Daten.
Verantwortlicher und Kontakt
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO:
Botstart UG (haftungsbeschränkt) Geschäftsführer: Apisan Koneswaran Albrecht-Dürer-Straße 7 44141 Dortmund Deutschland E-Mail: support@botstart.de Telefon: +49 176 51882720 Datenschutz: support@botstart.de Website: www.botstart.de
Einen Datenschutzbeauftragten haben wir derzeit nicht bestellt, da die Voraussetzungen nach Art. 37 DSGVO / § 38 BDSG nicht vorliegen. Bei Fragen zum Datenschutz wenden Sie sich an support@botstart.de.
Datenerhebung beim Besuch unserer Website und Nutzung der Plattform
Beim Besuch unserer Website werden automatisch bestimmte personenbezogene Daten verarbeitet, um einen störungsfreien Verbindungsaufbau sowie eine komfortable Nutzung zu gewährleisten. Zu diesen Protokolldaten gehören:
• IP-Adresse des Endgeräts (anonymisiert nach 90 Tagen) • Datum und Uhrzeit des Zugriffs • Name und URL der abgerufenen Seite • Referrer-URL (zuvor besuchte Seite) • Verwendeter Browser und Betriebssystem • Übertragene Datenmenge und HTTP-Statuscode
Diese Daten werden in verschlüsseltem Format gespeichert. Server-Logfiles werden nach 14 Tagen automatisch gelöscht. In Audit-Logs gespeicherte IP-Adressen werden nach 90 Tagen automatisch anonymisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der störungsfreien Bereitstellung der Website).
Registrierung und Kundenkonto
Bei der Registrierung auf unserer Plattform werden folgende Daten erhoben:
| Feld | Quelle | Pflicht |
|---|---|---|
| E-Mail-Adresse | Registrierung / OAuth | Ja |
| Vollständiger Name | OAuth-Profil / Eingabe | Nein |
| Vorname, Nachname | Nutzer-Eingabe | Nein |
| Profilbild (Avatar) | OAuth / Upload | Nein |
| Firma, Jobtitel | Nutzer-Eingabe | Nein |
| Telefonnummer | Nutzer-Eingabe | Nein |
| Zeitzone | Automatisch / Eingabe | Nein |
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) für Pflichtfelder; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für freiwillige Angaben. Die Bereitstellung der als Pflichtfeld gekennzeichneten Daten ist für den Vertragsschluss erforderlich. Ohne diese Daten können wir den Vertrag nicht durchführen.
Zahlungsdaten
Bei Abschluss eines kostenpflichtigen Tarifs werden Zahlungsdaten ausschließlich über unseren Zahlungsdienstleister Stripe verarbeitet (PCI-DSS-konform). Kreditkartendaten werden nicht auf unseren Servern gespeichert. Lokal wird nur die Stripe Subscription ID gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
Datenverarbeitung im Rahmen der Plattformnutzung
Bei Nutzung der Plattform verarbeiten wir folgende Datenkategorien:
Chatbot-Konversationen: Nachrichten zwischen Endnutzern und dem Chatbot werden gespeichert (Name, E-Mail des Chat-Besuchers, Nachrichteninhalt). Konversationen werden nach 30 Tagen archiviert und nach 90 Tagen automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wissensdatenbank-Inhalte: Hochgeladene Dokumente werden verarbeitet und in Vektor-Embeddings umgewandelt für semantische Suche. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Buchungs- und Kalenderdaten: Buchungsinformationen (Name, E-Mail, Termin, Dienstleistung) werden verarbeitet. Name und E-Mail sind für die Buchungsdurchführung erforderlich; ohne diese Angaben kann keine Buchung erfolgen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Lead-Daten: Kontaktdaten und Interaktionsdaten werden erfasst und mit KI-gestütztem Scoring automatisch bewertet (Score 0–100). Der Score kann die Anzeige bestimmter Funktionen (z.B. Terminbuchung) beeinflussen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kundengewinnung und Vertriebspriorisierung). Interessenabwägung: Das Scoring dient der internen Priorisierung und hat keine nachteiligen rechtlichen Auswirkungen. Sie haben gemäß Art. 21 DSGVO jederzeit das Recht, der Verarbeitung zu widersprechen.
KI-Verarbeitung und Large Language Models
Zur Bereitstellung der KI-Chatbot-Funktionalität nutzen wir Sprachmodelle über die folgenden Anbieter. Konversationsinhalte und relevante Wissensdatenbank-Auszüge werden zur Generierung von Antworten an den jeweiligen KI-Anbieter übermittelt.
Azure OpenAI hat sich vertraglich verpflichtet, die übermittelten Daten nicht zu Trainingszwecken zu verwenden. Die Daten werden in der Region Germany West Central (Frankfurt) verarbeitet und nicht an OpenAI oder andere Modell-Entwickler weitergegeben.
| KI-Service | Gesendete Daten | Zweck | Speicherung |
|---|---|---|---|
| Azure OpenAI (Chat) | Gesprächsverlauf, System-Prompts | Chatbot-Antworten generieren | Keine (Azure Enterprise) |
| Azure OpenAI (Embedding) | Wissensbank-Texte | Semantische Suche (RAG) | Keine |
| Azure Doc Intelligence | Dokument-Inhalte (PDFs, Bilder) | Textextraktion aus Dokumenten | Keine |
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, soweit die KI-Funktionalität Vertragsgegenstand ist).
E-Mail-Versand
Für den Versand von Transaktions-E-Mails (Buchungsbestätigungen, Kontoverifizierung, Passwort-Reset, Abrechnungsbenachrichtigungen) nutzen wir Resend (Resend Inc., USA). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) für buchungs- und vertragsbezogene E-Mails; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Kontobetrieb) für Systembenachrichtigungen.
Einsatz von Auftragsverarbeitern
Zur Erbringung unserer Leistungen greifen wir auf sorgfältig ausgewählte externe Dienstleister zurück, die in unserem Auftrag personenbezogene Daten verarbeiten. Mit allen Auftragsverarbeitern haben wir Verträge gemäß Art. 28 DSGVO geschlossen.
| Dienstleister | Kategorie | Datenfluss | Standort |
|---|---|---|---|
| Supabase, Inc. | Datenbank & Auth | Alle App-Daten, Nutzerkonten, Dateien | AWS eu-central-1 (Frankfurt) |
| Stripe, Inc. | Zahlungen | E-Mail, Name, Zahlungsdaten, Abo-Status | USA/EU |
| Microsoft Azure OpenAI | AI/LLM | Chat-Inhalte, System-Prompts, KB-Chunks | Germany West Central |
| Azure Doc Intelligence | Dokumenten-KI | Dokument-Inhalte (PDFs, Bilder) | Germany West Central |
| Resend | E-Mail-Versand | Empfänger-E-Mail, Buchungsdetails | USA (AWS) |
| Netcup GmbH | Hosting (VPS) | Gesamte App-Infrastruktur | Deutschland |
| Framer B.V. | Marketing-Website | Keine App-Daten (liest botstart_logged_in Cookie) | CDN (global) |
| FireCrawl (Self-Hosted) | Web-Scraping | Website-Inhalte, Brand-Daten | Deutschland (eigener VPS) |
| FireCrawl (Cloud-API) | Web-Scraping (Fallback) | Website-URLs, extrahierte Inhalte | USA |
| Azure OpenAI (Advisor) | AI/LLM (Beratung) | Analyse-Daten, Prompts | Sweden Central |
| Logo.dev (Brandfetch) | Logo-Erkennung | Website-Domains | USA |
| Typeform | Formulare/Scheduling | Formular-Daten, Buchungsinformationen | EU |
Darüber hinaus werden bei Nutzung optionaler Integrationen Daten an eigenverantwortliche Dritte übermittelt (keine Auftragsverarbeiter):
| Dienst | Zweck | Übermittelte Daten | Standort |
|---|---|---|---|
| Google (OAuth/Calendar) | Kalender-Integration | Kalender-Events, E-Mail, Verfügbarkeit | USA |
| Microsoft (OAuth/Outlook) | Kalender-Integration | Kalender-Events, E-Mail, Profil | USA/EU |
| Zoom | Meeting-Integration | Meeting-Daten, Join-URLs | USA |
| Calendly | Scheduling | Event-Typen, Invitee-Daten, Buchungen | USA |
| Cal.com | Scheduling | Slots, Buchungen, Attendee-Daten | EU |
| Zendesk | Support-Integration | Tickets, Kundenkommunikation | USA |
| Intercom | Kundenkommunikation | Konversationsdaten, Nutzerdaten | USA |
| Shopify | E-Commerce-Integration | Produktdaten, Bestelldaten | USA/Kanada |
Datenübermittlung in Drittländer
Grundsätzlich verarbeiten wir personenbezogene Daten auf Servern innerhalb der Europäischen Union (Supabase: AWS Frankfurt, Azure: Germany West Central, Netcup: Deutschland).
Bei bestimmten Dienstleistern kann eine Übermittlung in die USA oder andere Drittländer erfolgen. Die jeweiligen Transfermechanismen sind:
| Dienstleister | Standort | Transfermechanismus |
|---|---|---|
| Stripe, Inc. | USA/EU | EU-US Data Privacy Framework (DPF-zertifiziert) |
| Resend | USA | EU-Standardvertragsklauseln (SCCs) |
| Google (OAuth/Calendar) | USA | EU-US Data Privacy Framework (DPF-zertifiziert) |
| Microsoft (OAuth/Outlook) | USA/EU | EU-US Data Privacy Framework (DPF-zertifiziert) + SCCs |
| Zoom | USA | EU-US Data Privacy Framework (DPF-zertifiziert) |
| Calendly | USA | EU-Standardvertragsklauseln (SCCs) |
| Logo.dev (Brandfetch) | USA | EU-Standardvertragsklauseln (SCCs) |
| FireCrawl (Cloud-API) | USA | EU-Standardvertragsklauseln (SCCs) |
| Zendesk, Inc. | USA | EU-US Data Privacy Framework (DPF-zertifiziert) |
| Intercom R&D Unlimited | USA | EU-US Data Privacy Framework (DPF-zertifiziert) |
| Shopify International Ltd. | USA/Kanada | EU-US Data Privacy Framework (DPF) + SCCs |
Wenn Sie Fragen zu einer konkreten Drittlandübermittlung haben oder eine Kopie der Standardvertragsklauseln erhalten möchten, wenden Sie sich an support@botstart.de.
Cookies und ähnliche Technologien
Unsere Plattform verwendet Cookies und ähnliche Technologien. Details zu den eingesetzten Cookies finden Sie in unserer Cookie-Richtlinie unter botstart.de/cookies.
Technisch notwendige Cookies werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO und § 25 Abs. 2 TDDDG gesetzt. Für optionale Cookies holen wir Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO ein.
Widget-Tracking und Analytics
Botstart verwendet ein eigenes, Consent-gesteuertes Tracking-System für Chat-Widgets. Es gibt kein Google Analytics, Mixpanel, Amplitude oder ähnliche Drittanbieter-Tracking-Dienste.
Widget-Events werden je nach Consent-Level des Endnutzers erhoben. Rechtsgrundlage für funktionale Events: Art. 6 Abs. 1 lit. f DSGVO; für Analytics-Events: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
| Event | Consent-Level | Aufbewahrung |
|---|---|---|
| Tab-Sichtbarkeit | Funktional | 90 Tage |
| Kalender-Navigation | Funktional | 90 Tage |
| Scroll-Tiefe, Link-Klicks | Analytics | 90 Tage |
| Tipp-Indikator (ob getippt wird, keine Tastendynamik), Formular-Interaktion, Button-Hover | Analytics | 90 Tage |
| Kopier-Events (Clipboard) | Analytics | 30 Tage |
Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen.
| Datentyp | Aufbewahrung |
|---|---|
| Audit Logs | 2 Jahre |
| IP-Adressen (Audit) | 90 Tage, dann anonymisiert |
| Widget-Events | 30–90 Tage |
| Konversationen | 30 Tage aktiv, 90 Tage gelöscht |
| Server-Logfiles | 14 Tage |
| Rechnungsdaten | 10 Jahre (Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 147 AO, § 257 HGB) |
| Kontodaten | Vertragsdauer + 30 Tage Export-Frist |
Ihre Rechte als betroffene Person
Ihnen stehen folgende Rechte zu:
• Recht auf Auskunft (Art. 15 DSGVO) über die verarbeiteten Daten, Verarbeitungszwecke, Empfänger und Speicherdauer • Recht auf Berichtigung (Art. 16 DSGVO) unrichtiger Daten • Recht auf Löschung (Art. 17 DSGVO), sofern keine Aufbewahrungspflichten entgegenstehen • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) • Recht auf Datenübertragbarkeit (Art. 20 DSGVO) in strukturiertem, maschinenlesbarem Format • Widerspruchsrecht (Art. 21 DSGVO) gegen Verarbeitung auf Basis berechtigter Interessen • Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich an support@botstart.de. Wir bearbeiten Ihr Anliegen innerhalb eines Monats.
Sie haben zudem das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde. Die für uns zuständige Aufsichtsbehörde ist: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) Postfach 20 04 44, 40102 Düsseldorf poststelle@ldi.nrw.de
Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Ihre Daten vor unbefugtem Zugriff, Verlust, Zerstörung oder Missbrauch zu schützen. Dazu gehören insbesondere:
• Verschlüsselung der gesamten Datenübertragung zwischen Ihrem Browser und unseren Servern • Verschlüsselung sensibler Daten (z.B. Integrations-Tokens) in unserer Datenbank • Rollenbasierte Zugriffskontrolle mit granularen Berechtigungen • Zwei-Faktor-Authentifizierung (TOTP und E-Mail) • Mandantensichere Datentrennung auf Datenbankebene • Regelmäßige Sicherheitsüberprüfungen • Speicherung aller Daten auf Servern innerhalb der Europäischen Union (Deutschland, Frankfurt) • Automatisierte Backups und Disaster-Recovery-Maßnahmen
Widerspruchsrecht nach Art. 21 DSGVO – Besonderer Hinweis
Sie haben das Recht, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) erfolgt, Widerspruch einzulegen. Wir verarbeiten die personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Zur Ausübung des Widerspruchsrechts wenden Sie sich an: support@botstart.de.
Automatisierte Entscheidungsfindung
Wir setzen KI-gestütztes Lead-Scoring ein, das Kontaktdaten und Interaktionsdaten automatisch bewertet (Score 0–100). Der Score dient unseren Kunden zur internen Priorisierung von Kontaktanfragen. Er wird nicht vollautomatisch über den Zugang zu Leistungen entschieden – die endgültige Entscheidung über Funktionszugang trifft stets ein menschlicher Bearbeiter (Human-in-the-Loop).
Für das KI-gestützte Lead-Scoring wurde eine Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO durchgeführt. Sie haben das Recht, (i) Auskunft über die Logik des Scorings zu verlangen, (ii) Ihren Standpunkt darzulegen und (iii) eine menschliche Überprüfung zu verlangen. Kontaktieren Sie uns unter support@botstart.de, um Ihren Score einsehen, anfechten oder zurücksetzen zu lassen.
Auftragsverarbeitung (AVV)
Soweit Kunden personenbezogene Daten ihrer Endnutzer über die Plattform verarbeiten, agiert Botstart als Auftragsverarbeiter gemäß Art. 28 DSGVO. Der AVV regelt Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen und Pflichten beider Parteien.
Der AVV ist Bestandteil des Vertrages und kann über das Kundenportal eingesehen oder per E-Mail an support@botstart.de angefordert werden.
Hinweis für Endnutzer von Botstart-Chatbots
Wenn Sie als Besucher einer Drittwebsite mit einem in diese Website eingebetteten Botstart-Chatbot interagieren, verarbeitet Botstart Ihre Daten als Auftragsverarbeiter im Auftrag des jeweiligen Websitebetreibers (Kunden von Botstart). Für Ihre Datenschutzrechte als Endnutzer ist der jeweilige Websitebetreiber verantwortlich. Die Datenschutzerklärung des Websitebetreibers gilt. Botstart verarbeitet Ihre Daten ausschließlich nach dessen Weisung.
KI-Transparenz (EU AI Act)
Gemäß Art. 50 Abs. 1 VO (EU) 2024/1689 (EU AI Act) wird im Botstart-Chat-Widget standardmäßig ein Hinweis angezeigt, der Endnutzer darüber informiert, dass sie mit einem KI-System interagieren. Der Hinweis erscheint beim ersten Öffnen des Widgets und kann durch den Websitebetreiber (Kunden von Botstart) konfiguriert werden.
Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Datenschutzerklärung bei Änderungen der Sach- oder Rechtslage. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail. Die aktuelle Fassung ist stets unter botstart.de/datenschutz abrufbar.
Stand: März 2026