BotCore ← Zurück zur Startseite

Datenschutzerklärung

Stand: 8. März 2026

1. Verantwortlicher

Sebastian Danksin
SDD Studios
Wilonstraße 76
72072 Tübingen
E-Mail: [email protected]

2. Hosting

Diese Plattform wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet. Die Datenverarbeitung findet ausschließlich in Deutschland statt. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO.

3. Plattform (botcore.app)

3.1 Registrierung & Login

Bei der Registrierung erfassen wir: E-Mail-Adresse, Firmenname und ein temporäres Passwort. Das Passwort wird als bcrypt-Hash gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Beim Login erstellen wir einen JWT-Token (1h Gültigkeit) zur Authentifizierung. Der Token wird im localStorage des Browsers gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.2 Zahlungsabwicklung

Zahlungen werden über Stripe Inc. abgewickelt. Wir speichern lediglich die Stripe Customer-ID und Abonnement-Informationen. Kreditkartendaten werden ausschließlich von Stripe verarbeitet. Stripe kann beim Checkout eigene Cookies setzen (funktional + Betrugsprävention). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.3 Nutzungsanalyse

Wir erfassen aggregierte Nutzungsstatistiken (Nachrichten-Anzahl, Token-Verbrauch, Antwortzeiten) pro Bot. Diese Daten sind nicht auf einzelne Personen zurückführbar. Es werden keine externen Analytics-Tools (Google Analytics, Matomo o.ä.) eingesetzt.

4. Chat-Widget (Besucher-Daten)

Wenn Besucher das Chat-Widget auf einer Kunden-Website nutzen, verarbeiten wir:

DatumZweckRechtsgrundlage
IP-Adresse (als SHA-256 Hash)Session-Zuordnung, MissbrauchsschutzArt. 6 Abs. 1 lit. f DSGVO
Chat-NachrichtenAntwortgenerierung durch KIArt. 6 Abs. 1 lit. a/f DSGVO
Session-TokenZuordnung des GesprächsArt. 6 Abs. 1 lit. f DSGVO
User-Agent (als Hash)Session-ZuordnungArt. 6 Abs. 1 lit. f DSGVO

Speicherdauer: Chat-Daten werden automatisch nach der konfigurierten Aufbewahrungsfrist gelöscht (Default: 30 Tage). IP-Adressen werden zu keinem Zeitpunkt im Klartext gespeichert.

KI-Verarbeitung: Chat-Nachrichten werden zur Antwortgenerierung an die Google Gemini API (über Google AI Studio) übermittelt. Je nach Konfiguration des Bot-Betreibers können alternativ die APIs von OpenAI oder Anthropic eingesetzt werden. Die Übermittlung erfolgt verschlüsselt (TLS). Nachrichten werden von keinem der eingesetzten LLM-Anbieter für das Training von KI-Modellen verwendet. Kundendaten werden nicht zum Training eigener KI-Modelle eingesetzt.

4.1 Voice-Channel (optional)

Wenn der Bot-Betreiber den Voice-Channel aktiviert hat, werden Spracheingaben über den Dienst Vapi, Inc. (US) verarbeitet. Dabei werden folgende Unterauftragnehmer eingesetzt:

  • Deepgram, Inc. (US) — Speech-to-Text (Umwandlung Sprache in Text)
  • Microsoft Azure (Global) — Text-to-Speech (Umwandlung Text in Sprache)

Audio-Daten werden ausschließlich für die Echtzeit-Verarbeitung der Konversation verwendet und nicht dauerhaft bei diesen Anbietern gespeichert. Der transkribierte Text wird wie eine reguläre Chat-Nachricht verarbeitet (siehe oben).

4.2 WhatsApp-Channel (optional)

Wenn der Bot-Betreiber den WhatsApp-Channel aktiviert hat, werden Nachrichten über die WhatsApp Business API (Meta Platforms Ireland Ltd., Irland/US) empfangen und beantwortet. Meta verarbeitet dabei Metadaten gemäß seiner eigenen Datenschutzrichtlinie. Die Nachrichteninhalte werden von BotCore wie reguläre Chat-Nachrichten verarbeitet.

5. Lead-Erfassung

Besucher können über ein optionales Kontaktformular im Widget folgende Daten hinterlassen:

  • Name (Pflichtfeld)
  • E-Mail-Adresse (Pflichtfeld)
  • Telefonnummer (optional)
  • Firmenname (optional)

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Besuchers). Lead-Daten werden bis zur manuellen Löschung durch den Verantwortlichen gespeichert.

6. Cookies & lokale Speicherung

6.1 Cookies

NameZweckDauerTyp
bc-consent-{tenantId}Speicherung der DSGVO-Einwilligung des Widget-Besuchers1 JahrStrictly Necessary

Dieses Cookie speichert ausschließlich den Consent-Status (accepted oder declined) und ist als „strictly necessary“ gem. ePrivacy-Richtlinie einzustufen — es bedarf keiner vorherigen Einwilligung.

6.2 Browser-Speicher (sessionStorage / localStorage)

NameZweckDauerSpeicherort
bc-session-{tenantId}Session-Token für Chat-ZuordnungTab-SchließungsessionStorage
tokenJWT-Authentifizierung (Admin-Dashboard)Bis Logout / 1h ExpirylocalStorage

6.3 Drittanbieter-Cookies

Beim Stripe-Checkout können Cookies von Stripe gesetzt werden (Betrugsprävention, funktional). Details: Stripe Datenschutzerklärung.

6.4 Keine Tracking-Cookies

BotCore setzt keine Tracking-, Analytics- oder Werbe-Cookies ein. Es werden keine Drittanbieter-Tracking-Pixel, kein Google Analytics, kein Meta Pixel und keine vergleichbaren Dienste verwendet. Alle Schriftarten werden lokal gehostet (kein Google Fonts CDN).

7. KI-Transparenz (EU AI Act Art. 50)

BotCore setzt KI-Systeme ein, die Texte generieren (sog. General Purpose AI). Gemäß Art. 50 der EU-KI-Verordnung (EU AI Act) informieren wir:

  • KI-Einsatz: Chat-Antworten werden von einem KI-Sprachmodell (Google Gemini, alternativ OpenAI oder Anthropic Claude) generiert, nicht von einem Menschen
  • Transparenz: Besucher werden im Widget-Consent-Banner über den KI-Einsatz informiert
  • Kein Training: Kundendaten und Chat-Nachrichten werden weder von BotCore noch von den eingesetzten LLM-Anbietern (Google, OpenAI, Anthropic) zum Training von KI-Modellen verwendet
  • Kein Prompt-Caching: Die eingesetzten LLM-APIs speichern keine Prompts über die API-Anfrage hinaus
  • Keine automatisierte Einzelentscheidung: Es findet keine automatisierte Entscheidungsfindung gem. Art. 22 DSGVO statt — der Chatbot gibt Informationen, trifft keine rechtsverbindlichen Entscheidungen
  • Kein Hochrisiko-Einsatz: BotCore ist nicht für Anwendungen gemäß Annex III der EU-KI-Verordnung vorgesehen

8. Empfänger / Auftragsverarbeiter

DienstleisterZweckStandortRechtsgrundlage Transfer
Google LLC (AI Studio / Gemini API)KI-AntwortgenerierungUSEU-US Data Privacy Framework (DPF)
Hetzner Online GmbHServer-Hosting (Cloudron)Deutschland—
Supabase Inc.PostgreSQL-DatenbankEU (Frankfurt)—
Stripe Inc.ZahlungsabwicklungEU/USDPF + SCCs
n8n (self-hosted)E-Mail-Versand, Workflow-AutomationDeutschland (Hetzner)—
Google LLC (Workspace/Gmail)E-Mail-Transport via n8nEU/USDPF + Google DPA
OpenAI, Inc.LLM-Antwortgenerierung (optional)USDPF
Anthropic, PBCLLM-Antwortgenerierung (optional)USDPF
Vapi, Inc.Voice-Orchestrierung (optional)USDPF + SCCs
Meta Platforms Ireland Ltd.WhatsApp Business API (optional)Irland/USDPF + SCCs
Deepgram, Inc.Speech-to-Text via Vapi (optional)USDPF
Microsoft Azure (Microsoft Corp.)Voice-Synthese via Vapi (optional)GlobalDPF + SCCs

Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge gem. Art. 28 DSGVO bzw. Standardvertragsklauseln (SCCs) für Drittlandtransfers.

9. Betroffenenrechte

Sie haben folgende Rechte:

  • Auskunft (Art. 15 DSGVO): Welche Daten über Sie gespeichert sind
  • Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO): Löschung Ihrer Daten („Recht auf Vergessenwerden“)
  • Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20 DSGVO): Export in maschinenlesbarem Format
  • Widerspruch (Art. 21 DSGVO): Widerspruch gegen die Verarbeitung
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit mit Wirkung für die Zukunft

Kontakt für Betroffenenrechte: [email protected]

BotCore bietet technische Unterstützung: Session-Daten können über die DSGVO-Funktionen im Admin-Dashboard exportiert und gelöscht werden.

10. Hinweis für BotCore-Kunden (Widget-Betreiber)

Wenn Sie BotCore als Chatbot auf Ihrer Website einsetzen, sind Sie datenschutzrechtlich Verantwortlicher für die Verarbeitung der Daten Ihrer Website-Besucher. Bitte integrieren Sie folgenden Abschnitt (oder eine vergleichbare Formulierung) in Ihre eigene Datenschutzerklärung:

Muster-Text (kopierbar):
„Wir setzen auf unserer Website den KI-Chatbot-Service BotCore (botcore.app, Betreiber: Sebastian Danksin, SDD Studios) als Auftragsverarbeiter gem. Art. 28 DSGVO ein. Bei der Nutzung des Chatbots werden folgende Daten verarbeitet: Chat-Nachrichten, IP-Adresse (pseudonymisiert als SHA-256 Hash), Session-Token und ein Consent-Cookie (bc-consent, 1 Jahr, strictly necessary). Die Verarbeitung erfolgt auf Servern in Deutschland (Hetzner Online GmbH). Zur Antwortgenerierung werden Nachrichten verschlüsselt an ein KI-Sprachmodell (Google Gemini, OpenAI oder Anthropic Claude) übermittelt; eine Nutzung zum KI-Training findet nicht statt. [Optional bei Voice-Channel: Für den Sprach-Kanal werden Daten über Vapi, Inc. (Deepgram für Speech-to-Text, Microsoft Azure für Text-to-Speech) verarbeitet.] [Optional bei WhatsApp-Channel: Für den WhatsApp-Kanal werden Nachrichten über die WhatsApp Business API (Meta) verarbeitet.] Chat-Daten werden nach {30{'}'} Tagen automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kundensupport). Weitere Informationen: botcore.app/datenschutz“

11. Aufsichtsbehörde

Zuständige Aufsichtsbehörde:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW)
Lautenschlagerstraße 20
70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

© 2026 SDD Studios · BotCore

Impressum Datenschutz AVV AGB Nutzungsbedingungen KI-Kompetenz