Datenschutzerklärung — Soglee
Version 1.9 · Stand 28.08.2026
Gültig für soglee.de und die Soglee-Plattform.
1. Das Wichtigste in Kürze
- Gehostet wird in Deutschland (Hetzner, Falkenstein). Einzelne, klar benannte Dienste sitzen in den USA — jeweils mit den in dieser Erklärung genannten Garantien.
- Keine Tracking-Cookies, kein Werbe-Tracking, kein Cookie-Banner nötig. Auf unserer Website und in der Anwendung setzen wir ausschließlich technisch notwendige Cookies und Browser-Speicher ein; zur einmaligen Meta-Verbindung siehe Abschnitt 6.11.
- Kein Zugriff auf Adressbücher. Soglee nutzt die WhatsApp Business Platform (Cloud API) — anders als die WhatsApp-App auf dem Handy synchronisiert sie keine Kontaktlisten. Verarbeitet werden die Daten der Personen, die mit einem Betrieb in Kontakt stehen — sei es, weil sie selbst Kontakt aufnehmen, oder weil der Betrieb eigene Bestandskontakte in die Anwendung einbringt.
- Der Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO) ist Standard, kein Extra. Er wird bei der Registrierung automatisch geschlossen und ist jederzeit unter /avv abrufbar.
- Sie sind Endkundin eines Salons? Dann ist der Salon Ihr Ansprechpartner — er ist der Verantwortliche für Ihre Daten, wir arbeiten nur in seinem Auftrag (Abschnitt 2).
- KI kommt an klar benannten Stellen zum Einsatz (vollständig beschrieben in Abschnitt 6.9). Gegenüber Interessentinnen niemals ohne menschliche Kontrolle, und eine automatisierte Entscheidung über Menschen findet nicht statt.
- Löschfristen sind Technik, nicht Prosa: Lead-Daten werden 24 Monate nach der letzten Aktivität am Vorgang automatisch gelöscht — samt Chatverlauf, Mediendateien und Termin-Karten (Abschnitt 8).
- Verantwortlich ist Tobias Eisele; die vollständigen Kontaktdaten stehen in Abschnitt 3.
2. Zwei Rollen — bitte einmal lesen, das erklärt den Rest
Soglee verarbeitet Daten in zwei unterschiedlichen Rollen.
Als Verantwortlicher für alles, was unsere eigenen Kunden betrifft — also die Salons und Betriebe, die Soglee nutzen: Registrierung, Nutzerkonto, Abrechnung, Support. Hier entscheiden wir über Zwecke und Mittel. Diese Datenschutzerklärung beschreibt diese Verarbeitung.
Als Auftragsverarbeiter für die Daten der Endkunden und Interessenten unserer Kunden — also der Personen, die über WhatsApp, Formulare oder E-Mail mit einem Betrieb in Kontakt stehen. Über diese Daten entscheidet allein der jeweilige Betrieb. Wir verarbeiten sie ausschließlich auf dessen Weisung, auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Wo diese Erklärung solche Verarbeitungen der Vollständigkeit halber beschreibt (WhatsApp, E-Mail, Push-Meldungen, Conversions-Meldungen, KI-Verkaufshilfe), ist das jeweils gekennzeichnet.
Wenn Sie Endkunde eines Salons sind und wissen möchten, welche Daten über Sie gespeichert sind: Wenden Sie sich bitte an den Betrieb, mit dem Sie Kontakt hatten. Er ist der Verantwortliche. Anfragen, die uns erreichen, leiten wir unverzüglich an ihn weiter und beantworten sie nicht selbst.
3. Verantwortlicher
Tobias Eisele
Oleanderhof 7, 24944 Flensburg, Deutschland
Telefon: +49 1521 6132445 · E-Mail: kontakt@soglee.de
Ein Datenschutzbeauftragter ist nicht bestellt (§ 38 BDSG).
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung und vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen
- § 25 TDDDG — Speichern und Auslesen von Informationen auf Endgeräten
5. Website
5.1 Hosting und Server-Logfiles
Website und Plattform werden gehostet bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Die Server stehen in Deutschland. Ein Vertrag zur Auftragsverarbeitung besteht.
Beim Aufruf unserer Seiten erfasst der Server automatisch: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, Referrer-URL, Browsertyp und Betriebssystem.
Zweck: Bereitstellung, Stabilität und Sicherheit des Dienstes, Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 7 Tage, danach automatische Löschung. Bei sicherheitsrelevanten Vorfällen speichern wir betroffene Einträge bis zur Klärung.
5.2 Kontaktaufnahme
Wenn Sie uns per E-Mail oder Telefon erreichen, verarbeiten wir die von Ihnen mitgeteilten Daten zur Bearbeitung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 6 Monate nach abschließender Bearbeitung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
5.3 Cookies und Browser-Speicher
Wir setzen ausschließlich technisch notwendige Cookies ein: ein Sitzungs-Cookie (httpOnly, Laufzeit 7 Tage) für die Anmeldung und den Schutz vor Angriffen.
Zusätzlich legt die Anwendung wenige technisch erforderliche Einträge im localStorage bzw. sessionStorage Ihres Browsers ab (z. B. gewählte Darstellung, Ton-Einstellung, Oberflächen-Hinweise). Diese Einträge enthalten keine personenbezogenen Daten und verlassen Ihren Browser nicht.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.
Wir setzen keine Analyse-, Tracking- oder Werbe-Cookies ein. Ein Einwilligungsbanner ist deshalb nicht erforderlich. Sollte sich das ändern, aktualisieren wir diese Erklärung und holen vorab Ihre Einwilligung ein.
6. Die Soglee-Plattform
6.1 Registrierung und Nutzerkonto
Bei der Einrichtung eines Zugangs verarbeiten wir: Firmierung, Rechtsform, vertretungsberechtigte Person, Anschrift, Umsatzsteuer-Identifikationsnummer, E-Mail-Adressen, Telefonnummer, Passwort (ausschließlich als kryptografischer Hash) sowie die Bestätigung der Unternehmereigenschaft. Für die Anmeldung eines weiteren Geräts kann in der Anwendung ein kurzlebiger Einmal-Code erzeugt werden.
Zweck: Begründung und Durchführung des Nutzungsvertrags.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: für die Dauer des Vertragsverhältnisses. Nach Vertragsende bleiben die Daten 30 Tage für den Export zugänglich und werden anschließend 60 Tage archiviert, damit ein verspäteter Export oder eine Wiederaufnahme des Vertrags möglich bleibt. 90 Tage nach Vertragsende erfolgt die endgültige Löschung, soweit keine gesetzlichen Aufbewahrungspflichten bestehen. Eine sofortige Löschung ist jederzeit auf Wunsch möglich.
Erforderlichkeit: Die Bereitstellung dieser Daten ist für den Abschluss des Vertrags erforderlich. Ohne sie können wir weder einen Zugang einrichten noch die gesetzlich vorgeschriebene Rechnung stellen noch den Vertrag zur Auftragsverarbeitung schließen. Ein Vertragsschluss ist dann nicht möglich.
6.2 Zustimmungsprotokoll
Wenn Sie den Allgemeinen Geschäftsbedingungen und dem Vertrag zur Auftragsverarbeitung zustimmen, protokollieren wir: Zeitpunkt, Nutzerkennung, Dokumenttyp und -version, eine Prüfsumme des Dokumentinhalts, den angezeigten Zustimmungstext, Ihre IP-Adresse und die Browserkennung.
Zweck: Nachweis, dass die Vertragsdokumente wirksam einbezogen wurden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Nachweis- und Rechenschaftsinteresse, Art. 5 Abs. 2 DSGVO).
Speicherdauer: 3 Jahre nach Vertragsende, danach Löschung.
6.3 Anmelde- und Sicherheitsdaten
Wir speichern den Zeitpunkt der letzten Anmeldung eines Nutzerkontos. Fehlgeschlagene Anmeldeversuche werden kurzzeitig gezählt, um automatisierte Angriffe zu bremsen; diese Zählung wird nicht dauerhaft gespeichert.
Zweck: IT-Sicherheit und Missbrauchsabwehr.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: der Anmeldezeitpunkt bis zur jeweils nächsten Anmeldung bzw. bis zur Löschung des Kontos; die Fehlversuchs-Zählung wenige Minuten.
6.4 Anwendungsprotokolle
Der laufende Betrieb der Plattform schreibt technische Anwendungsprotokolle (Fehlermeldungen, Startmeldungen, Verarbeitungshinweise). Sie können im Einzelfall personenbezogene Angaben enthalten, etwa eine Telefonnummer in einer Fehlermeldung zu einer nicht zustellbaren Nachricht.
Zweck: Fehlersuche und Betriebssicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: automatische Rotation, Aufbewahrung höchstens 7 Tage.
6.5 Zahlungsabwicklung
Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland.
Für die Abwicklung des Abonnements übermitteln wir Firmierung, Anschrift, E-Mail-Adresse und Umsatzsteuer-Identifikationsnummer an Stripe. Zahlungsdaten wie Kartennummer oder Bankverbindung erheben und speichern wir nicht — diese geben Sie ausschließlich direkt bei Stripe ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Drittlandtransfer: Stripe kann Daten an die Stripe-Unternehmensgruppe in den USA übermitteln. Die Übermittlung ist über Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und die Zertifizierung der Stripe, LLC unter dem EU-US Data Privacy Framework abgesichert. Eine Kopie der Standardvertragsklauseln stellt Stripe unter https://stripe.com/de/legal/dpa bereit; die Muster der EU-Kommission finden Sie unter https://commission.europa.eu/law/law-topic/data-protection_de.
Speicherdauer: Rechnungen und Buchungsbelege 10 Jahre (§ 147 AO).
Datenschutzhinweise von Stripe: https://stripe.com/de/privacy
6.6 System-E-Mails
Systemseitige E-Mails — Einladungen, Passwort-Zurücksetzen, Vertragsdokumente und Störungsmeldungen — versenden wir über den E-Mail-Dienst der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Die Verarbeitung erfolgt auf Servern in Deutschland. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung. Rechnungen stellt Stripe bereit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Der Inhalt versendeter System-E-Mails wird bei uns nicht dauerhaft gespeichert; Versandprotokolle folgen den Fristen aus 6.4. Beim Empfänger verbleibt die E-Mail in dessen Postfach.
6.6a E-Mail über das eigene Postfach des Betriebs
Ein Betrieb kann sein eigenes E-Mail-Postfach mit Soglee verbinden, um Interessentinnen direkt aus der Anwendung heraus mit seiner eigenen Absenderadresse zu schreiben. Dafür speichern wir die vom Betrieb hinterlegten Postfach-Angaben: Absenderadresse und -name, Servername und Port sowie das Postfach-Passwort — das Passwort ausschließlich verschlüsselt (AES-256-GCM); es wird nie im Klartext angezeigt oder herausgegeben.
Der Versand läuft dann über den E-Mail-Anbieter, den der Betrieb selbst gewählt hat (z. B. dessen Gmail-, GMX- oder IONOS-Postfach); dieser Anbieter ist nicht unser Dienstleister, sondern der des Betriebs. Jede gesendete E-Mail wird dem Betrieb als Kopie in sein eigenes Postfach zugestellt und in der Anwendung als Notiz am jeweiligen Vorgang gespeichert.
Rollen: Die Kommunikation mit Interessentinnen erfolgt im Auftrag des Betriebs (Auftragsverarbeitung); die Speicherung der Postfach-Angaben ist Teil unseres Vertrags mit dem Betrieb (Art. 6 Abs. 1 lit. b DSGVO).
Speicherdauer: bis der Betrieb die Einrichtung entfernt, spätestens bis zum Ende der Fristen aus 6.1; E-Mail-Inhalte am Vorgang folgen den Lead-Fristen aus Abschnitt 8.
6.7 WhatsApp Business Platform
Zur Kommunikation zwischen unseren Kunden und deren Endkunden nutzen wir die WhatsApp Business Platform (Cloud API) der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland.
Zur Rollenverteilung: Der WhatsApp Business Account gehört dem jeweiligen Betrieb. Der Betrieb ist Verantwortlicher für die Kommunikation mit seinen Endkunden; wir handeln als sein Auftragsverarbeiter, Meta als weiterer Auftragsverarbeiter. Für die Inhalte der Kommunikation und die Rechtmäßigkeit der Kontaktaufnahme ist der Betrieb verantwortlich.
Verarbeitet werden Telefonnummern, Nachrichteninhalte, empfangene Mediendateien (Sprachnachrichten, Bilder, Videos, Dokumente), Zeitstempel und Zustellstatus — auch für Bestandskontakte, die der Betrieb selbst in die Anwendung einbringt.
Zufriedenheits-Rückfrage: Nutzt der Betrieb das Bewertungs-Modul, kann die Anwendung nach einem abgeschlossenen Auftrag einmalig eine kurze Zufriedenheits-Frage per WhatsApp senden (im Auftrag des Betriebs; ein STOP-Widerspruch wird dabei technisch beachtet). Die Antwort wird am Vorgang gespeichert. Eine Bitte um eine öffentliche Bewertung versendet nie eine Automatik, sondern ausschließlich ein Mensch.
Termin-Links: Auf Wunsch des Betriebs erhält eine Interessentin einen persönlichen Termin-Link (zufälliger Code, ohne Anmeldung abrufbar) mit Terminzeit und Treffpunkt des Betriebs.
Meta handelt bei der Übermittlung und Zustellung der Nachrichten auf Grundlage eigener Auftragsverarbeitungsbedingungen (WhatsApp Business Data Processing Terms). Für davon abgegrenzte eigene Zwecke — insbesondere Sicherheit, Missbrauchsabwehr und die Bereitstellung des Dienstes insgesamt — ist Meta eigenständig verantwortlich; hierauf haben weder wir noch der Betrieb Einfluss. Für Übermittlungen in die USA gelten die Standardvertragsklauseln des unten verlinkten Business Data Transfer Addendum; Meta Platforms, Inc. ist zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.
Informationen von Meta: https://www.whatsapp.com/legal/business-data-transfer-addendum
6.8 Meldungen aufs Handy (Web Push)
Salon-Mitarbeiter können sich auf Wunsch auf dem eigenen Gerät benachrichtigen lassen, etwa wenn eine neue Anfrage eingeht. Dafür speichern wir je Gerät eine vom Browser erzeugte Abo-Adresse samt kryptografischer Schlüssel und die gewählten Meldungs-Arten.
Die Zustellung läuft über den Push-Dienst des jeweiligen Geräteherstellers: Apple Inc. (USA, für iPhone/iPad/Safari) bzw. Google LLC (USA, für Android/Chrome). Der Inhalt jeder Meldung ist Ende-zu-Ende verschlüsselt: Apple und Google transportieren nur ein verschlüsseltes Paket, das ausschließlich das angemeldete Gerät entschlüsseln kann — den Klartext (z. B. den Namen einer Interessentin) sehen die Push-Dienste nicht. Sie erhalten ausschließlich technische Zustelldaten (Geräte-Kennung des Abos, Zeitpunkt). Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; an Apple werden ausschließlich diese für die Zustellung technisch erforderlichen Daten übermittelt.
Soweit Meldungen Daten von Endkunden eines Betriebs enthalten, verarbeiten wir diese als Auftragsverarbeiter des Betriebs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Funktion der Plattform für den Nutzer); das Einrichten auf dem Gerät erfolgt nur nach Ihrer aktiven Zustimmung im Browser (§ 25 Abs. 1 TDDDG).
Speicherdauer: bis zur Abmeldung des Geräts (jederzeit in den Einstellungen oder im Browser möglich); nicht mehr erreichbare Abos entfernen wir automatisch.
6.9 KI-Unterstützung (Anthropic)
Für einzelne, hier vollständig aufgezählte Funktionen setzen wir ein KI-Sprachmodell (Claude) der Anthropic Ireland, Limited, 6th Floor South Bank House, Barrow Street, Dublin 4, Irland ein; die Verarbeitung erfolgt in den USA durch die Anthropic, PBC. Gegenüber Interessentinnen wird KI nur mit menschlicher Kontrolle tätig — mit einer einzigen, hier eigens beschriebenen Ausnahme (automatische FAQ-Antwort): Dort verschickt die Anwendung selbstständig eine Nachricht, aber ausschließlich einen vom Betrieb vorab geprüften und freigegebenen, festen Text — die KI formuliert dabei selbst nichts und entscheidet nicht über den Inhalt.
Auf Anstoß eines Mitarbeiters des Betriebs:
- Verkaufshilfe: Auf Klick werden die letzten Nachrichten des ausgewählten WhatsApp-Verlaufs (ohne Telefonnummer, mit den im Verlauf enthaltenen Inhalten), der Vorname der Interessentin, ein vom Mitarbeiter optional eingegebener Hinweis sowie Name und Ort des Betriebs an Anthropic übermittelt, um Antwortvorschläge zu erzeugen. Ob ein Vorschlag verwendet, geändert oder verworfen wird, entscheidet der Mensch; die Anwendung weist direkt an der Funktion darauf hin, sie bei Gesundheitsangaben im Chat nicht zu nutzen. Diese Verarbeitung erfolgt im Auftrag des jeweiligen Betriebs.
- Support-Chat: Stellt ein Betrieb eine Support-Frage, werden die Frage, die letzten Nachrichten des eigenen Support-Verlaufs, ein ggf. freiwillig angehängtes Bildschirmfoto sowie von uns gepflegtes Hilfewissen und frühere Frage-Antwort-Paare ausschließlich dieses Betriebs an Anthropic übermittelt, um die Antwort zu erstellen.
- Markt-Einschätzung und Formulierungshilfen: Auf Wunsch des Betriebs können dessen eigene Angaben (z. B. Standort, Leistungs-Schwerpunkt, frei eingegebene Gedanken) zur Auswertung bzw. Verdichtung übermittelt werden. Endkundinnen-Daten sind daran nicht beteiligt.
- Standardantworten aus Bildschirmfotos: Nutzt ein Betrieb das Automatik-Antworten-Modul, kann er selbst hochgeladene Bildschirmfotos eigener Nachrichtenverläufe an Anthropic übermitteln lassen, um daraus Entwürfe für wiederkehrende Standardantworten zu gewinnen. Der Betrieb wählt die Bilder aus und entscheidet damit über ihren Inhalt; er ist gehalten, nur Verläufe zu verwenden, für die er als Verantwortlicher zur Verarbeitung befugt ist. Die Bilder werden nicht gespeichert, sondern ausschließlich für diese eine Auswertung durchgereicht; gespeichert wird nur der daraus entstandene Antwort-Entwurf. Das Modell ist angewiesen, keine personenbezogenen Angaben (Namen, Rufnummern, Anschriften, Einzelheiten zu bestimmten Personen) in die Entwürfe zu übernehmen. Die Entwürfe wirken sich erst aus, nachdem der Betrieb sie geprüft und bestätigt hat. Diese Verarbeitung erfolgt im Auftrag des jeweiligen Betriebs.
Zeitgesteuert (ohne Einzel-Anstoß):
- Google-Profil-Check: Nutzt ein Betrieb das Google-Marketing-Modul und hat seinen öffentlichen Google-Profil-Link hinterlegt, prüft die Anwendung dieses öffentliche Profil regelmäßig (etwa alle vier Wochen) auf Verbesserungsmöglichkeiten. Dazu werden Name, Ort, Profil-Link, der hinterlegte Schwerpunkt und die Namen der angebotenen Leistungen des Betriebs an Anthropic übermittelt; das Modell wertet dabei öffentlich abrufbare Informationen (einschließlich einer Websuche) aus. Chat- und Interessentinnen-Daten sind daran nicht beteiligt. Der Betrieb kann das Modul jederzeit beenden.
- FAQ-Muster-Erkennung: Nutzt ein Betrieb das Automatik-Antworten-Modul, wertet die Anwendung in regelmäßigen Abständen die eingehenden WhatsApp-Nachrichten dieses Betriebs aus, um wiederkehrende Kundinnen-Fragen zu erkennen, und übermittelt sie dafür an Anthropic. Daraus entstehen Antwort-Entwürfe, die dem Betrieb im Dashboard vorgeschlagen werden — sie wirken sich erst aus, nachdem der Betrieb sie geprüft und bestätigt hat. Der Betrieb kann das Modul jederzeit beenden.
Automatisch beim Nachrichtenempfang:
- Automatische FAQ-Antwort: Nutzt ein Betrieb das Automatik-Antworten-Modul und hat mindestens eine Standardfrage bestätigt, kann eine neu eingehende Kundinnen-Nachricht an Anthropic übermittelt werden, um zu prüfen, ob sie einer der vom Betrieb bestätigten Standardfragen eindeutig entspricht. Trifft das zu, verschickt die Anwendung automatisch die dazu hinterlegte, vom Betrieb freigegebene Antwort — unverändert und ohne dass die KI eigenen Text erzeugt. Sonst erfolgt kein automatischer Versand; dann übernimmt wie sonst auch der Betrieb selbst.
Anthropic verarbeitet diese Daten als (Unter-)Auftragsverarbeiter auf Grundlage seiner Commercial Terms samt Data Processing Addendum und verwendet sie nicht zum Training seiner Modelle. Die Übermittlung in die USA ist über die im Data Processing Addendum vereinbarten Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) abgesichert; die Muster der EU-Kommission finden Sie unter https://commission.europa.eu/law/law-topic/data-protection_de, das Anthropic-DPA unter https://www.anthropic.com/legal/data-processing-addendum.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support, Markt-Einschätzung, Profil-Check, FAQ-Muster-Erkennung und automatische FAQ-Antwort als Vertragsfunktionen für den Betrieb) bzw. Verarbeitung im Auftrag des Betriebs (Verkaufshilfe, Standardantworten aus Bildschirmfotos).
Speicherdauer bei Anthropic: Anthropic löscht Ein- und Ausgaben nach eigenen Angaben regelmäßig binnen 30 Tagen; bei Missbrauchsverdacht kann eine längere Aufbewahrung erfolgen. Bei uns gelten die Fristen des jeweiligen Verlaufs (Abschnitt 8).
Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Mit der oben beschriebenen, eng begrenzten Ausnahme der automatischen FAQ-Antwort entscheidet kein KI-System über einen Lead, einen Status oder eine Nachricht an Endkunden — jede sonstige Verwendung eines Vorschlags erfordert einen Menschen; auch bei der automatischen FAQ-Antwort stammt der versendete Wortlaut ausschließlich vom Betrieb selbst, nicht von der KI. Konversationsinhalte werden nicht zum Training von KI-Modellen verwendet.
6.10 Conversions-Meldungen an Meta (Conversions API)
Im Auftrag des jeweiligen Betriebs melden wir Werbeerfolge an Meta Platforms Ireland Limited zurück (z. B. eine zustande gekommene Anfrage oder Buchung, ggf. mit einem Wert), damit dessen Werbeanzeigen auf tatsächliche Kundinnen optimiert werden können — aber nur, wenn der Betrieb diese Funktion eingerichtet hat.
Kontaktdaten der Interessentin werden dabei ausschließlich als irreversible SHA-256-Prüfsumme übertragen, niemals im Klartext; daneben nur technische Ereignis- und Anzeigen-Kennungen sowie Zeitpunkt und ggf. Wert.
Zur Auswertung ruft die Anwendung außerdem zusammengefasste Werbe-Kennzahlen (z. B. Ausgaben und Ergebnisse je Anzeige) aus dem Werbekonto des Betriebs ab; diese enthalten keine Daten einzelner Personen.
Meta nutzt die Meldungen zur Messung und Optimierung der Werbung des Betriebs. Eine Übermittlung in die USA ist möglich (Garantien wie in 6.7). Verantwortlicher für diese Verarbeitung ist der jeweilige Betrieb; Fragen und Widersprüche richten Endkunden bitte an ihren Betrieb.
6.11 Facebook-SDK (nur Verbindungs-Einrichtung)
Auf der Einrichtungsseite „Verbindungen" im Dashboard laden wir das JavaScript-SDK der Meta Platforms Ireland Limited, um die Verbindung des betriebseigenen WhatsApp- bzw. Facebook-Kontos über Metas eigenes Anmeldefenster zu ermöglichen. Dabei stellt Ihr Browser eine Verbindung zu Meta-Servern her; Meta kann dabei Ihre IP-Adresse und — falls Sie bei Facebook angemeldet sind — Ihre Facebook-Sitzung erkennen. Die automatische Ereignis-Protokollierung des SDK haben wir deaktiviert. Das SDK wird nur auf dieser Einrichtungsseite geladen, nicht auf der übrigen Plattform und nicht auf der öffentlichen Website.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (die Einrichtung ist ohne Metas Anmeldefenster technisch nicht möglich).
6.12 Besondere Kategorien personenbezogener Daten
Wir erheben keine Daten besonderer Kategorien im Sinne des Art. 9 DSGVO — insbesondere keine Gesundheitsdaten. Die Plattform stellt keine Eingabefelder für solche Angaben bereit, und unsere Kunden sind vertraglich verpflichtet, sie nicht abzufragen.
Sollte eine betroffene Person in einer freien Konversation von sich aus entsprechende Angaben machen, werden diese nicht gesondert ausgewertet, nicht strukturiert erfasst, nicht zur Segmentierung verwendet und unterliegen denselben Löschfristen wie die übrigen Konversationsinhalte. Die KI-Verkaufshilfe weist die Mitarbeiter des Betriebs direkt an der Funktion darauf hin, sie bei solchen Inhalten nicht zu nutzen.
7. Empfänger und Unterauftragsverarbeiter
Eine Weitergabe erfolgt nur, soweit dies zur Vertragserfüllung erforderlich, gesetzlich vorgeschrieben oder durch eine Einwilligung gedeckt ist.
| Empfänger | Zweck | Sitz |
|---|---|---|
| Hetzner Online GmbH | Hosting, Backups | Deutschland |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland (USA) |
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform, Lead-Formulare, Conversions API | Irland (USA) |
| IONOS SE | E-Mail-Versand (System-E-Mails) | Deutschland |
| Anthropic Ireland, Limited | KI-Funktionen (Abschnitt 6.9) | Irland (USA) |
| Apple Inc. | Zustellung von Push-Meldungen (verschlüsselt) | USA |
| Google LLC | Zustellung von Push-Meldungen (verschlüsselt) | USA |
| E-Mail-Anbieter des Betriebs | Versand über das vom Betrieb angebundene eigene Postfach (6.6a) | je nach Anbieter |
| Steuerberatung | Buchhaltung | Deutschland |
Die jeweils aktuelle Liste finden Sie unter /unterauftragsverarbeiter.
8. Speicherdauer im Überblick
| Daten | Dauer |
|---|---|
| Server-Logfiles | 7 Tage |
| Anwendungsprotokolle | 7 Tage |
| Kontaktanfragen | 6 Monate |
| Nutzerkonto und Stammdaten | Vertragsdauer + 90 Tage |
| Anmeldedaten (Zeitpunkt der letzten Anmeldung) | bis zur nächsten Anmeldung bzw. Kontolöschung |
| Zustimmungsprotokolle | Vertragsdauer + 3 Jahre, dann Löschung |
| Rechnungen und Buchungsbelege | 10 Jahre (§ 147 AO) |
| Push-Abos (Geräte) | bis zur Abmeldung des Geräts |
| Postfach-Angaben des Betriebs (6.6a) | bis zur Entfernung der Einrichtung, spätestens Vertragsende + 90 Tage |
| Daten im Auftrag (Leads samt Chatverlauf, Medien, Termin-Karten) | 24 Monate nach der letzten Aktivität am Vorgang; nach Vertragsende 30 Tage Exportfenster, danach 60 Tage Archiv, dann Löschung |
| Datensicherungen | 14 Tage rollierend (unsere Datenbank-Sicherungen) |
Löschungen wirken in Datensicherungen verzögert. Aus den produktiven Systemen werden Daten sofort entfernt; aus unseren Datenbank-Sicherungen laufen sie innerhalb von 14 Tagen aus.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
Wenden Sie sich dafür an kontakt@soglee.de. Wir antworten innerhalb eines Monats. Für die Datenübertragbarkeit stellen wir die Daten in einem gängigen, maschinenlesbaren Format (CSV oder JSON) bereit.
Ihr Widerspruchsrecht nach Art. 21 DSGVO
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) erfolgt.
Werden personenbezogene Daten zum Zweck der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch einzulegen; die Daten werden dann nicht mehr für diesen Zweck verarbeitet. Wir selbst betreiben keine Direktwerbung gegenüber Ihnen; erhalten Sie Werbenachrichten eines Betriebs, richten Sie den Widerspruch bitte an diesen Betrieb — oder antworten Sie dort einfach mit STOP, das genügt und wird technisch dauerhaft durchgesetzt.
Der Widerspruch ist formfrei und kann an kontakt@soglee.de gerichtet werden.
Beschwerderecht (Art. 77 DSGVO):
Sie können sich bei jeder Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Behörde ist das
Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel · https://www.datenschutzzentrum.de
10. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, unter anderem: Transportverschlüsselung über TLS mit erzwungenem HTTPS (HSTS), Zugriffskontrolle über individuelle Konten, Speicherung von Passwörtern ausschließlich als Hash, verschlüsselte Verwahrung hinterlegter Zugangs-Token, strikte Mandantentrennung, Hosting in Deutschland und tägliche Datensicherungen. Eine Übersicht der Maßnahmen erhalten Kunden als Anlage zum Auftragsverarbeitungsvertrag.
11. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Die aktuelle Fassung ist unter /datenschutz abrufbar. Wesentliche Änderungen teilen wir unseren Kunden per E-Mail mit.
Stand: 27.08.2026, Version 1.7