1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:
SF IT UG (haftungsbeschränkt)
Fasanenweg 5
65451 Kelsterbach
Deutschland
Vertreten durch: Faran Ahmed
E-Mail: info@zenfoai.com
Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen; Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.
2. Überblick zu unserer Plattform
Zenfo AI ist eine SaaS-Plattform, die kleinen und mittleren Unternehmen (KMU) eine KI-gestützte Beantwortung von Telefonanrufen und WhatsApp-Nachrichten ihrer Endkundinnen und Endkunden ermöglicht.
Wir unterscheiden dabei zwei Personenkreise:
- Mandantinnen und Mandanten — Unternehmen, die unseren Dienst gebucht haben (Nutzerinnen und Nutzer des Dashboards). Für deren Daten sind wir Verantwortlicher.
- Endkundinnen und Endkunden — Personen, die eine Mandantin oder einen Mandanten über WhatsApp oder Telefon kontaktieren. Für diese Daten ist der jeweilige Mandant Verantwortlicher; wir verarbeiten sie ausschliesslich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der Auftragsverarbeitungsvertrag (AVV), der mit jedem Mandanten geschlossen wird.
3. Beim blossen Besuch dieser Website
a) Server-Logfiles
Beim Aufruf der Website übermittelt Ihr Browser technisch notwendige Daten, die unser Hosting-Dienstleister in Logfiles verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer, Browsertyp und Betriebssystem. Diese Daten dienen dem sicheren und stabilen Betrieb, werden nicht mit anderen Daten zusammengeführt und nach spätestens 30 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betriebssicherheit).
b) Cookies und Einwilligung
Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein und binden keine Werbenetzwerke ein. Gesetzt wird ausschliesslich ein technisch notwendiges Sitzungs-Cookie, sobald Sie sich im Dashboard anmelden; es dient allein der Aufrechterhaltung Ihrer Anmeldung und ist gegen Zugriff durch Skripte geschützt (HttpOnly, SameSite). Für solche unbedingt erforderlichen Speichervorgänge ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich — deshalb gibt es hier bewusst kein Cookie-Banner.
c) Schriftarten
Die verwendeten Schriftarten werden von unserem eigenen Server ausgeliefert. Es besteht beim Seitenaufruf keine Verbindung zu Google-Fonts-Servern, es werden dabei keine Daten an Google übertragen.
d) Kontaktaufnahme
Wenn Sie uns per E-Mail oder über das Kontaktformular schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage und für mögliche Anschlussfragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO. Wir löschen diese Daten, sobald die Anfrage abschliessend bearbeitet ist und keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
4. Kategorien verarbeiteter Daten
a) Bei Mandantinnen und Mandanten
- Anmeldedaten: E-Mail, Passwort (ausschliesslich gehasht gespeichert)
- Stammdaten der Organisation: Firmenname, Branche, Kontaktdaten
- Konfigurationsdaten: System-Prompts, Wissensdatenbank-Einträge, Eskalations-Regeln
- Zahlungsdaten: Stripe-Customer-ID, Zahlungshistorie (Kartendaten liegen ausschliesslich bei Stripe)
- Nutzungsdaten: API-Aufrufe, Credit-Verbrauch, Audit-Log der Buchungen
b) Bei Endkundinnen und Endkunden der Mandanten
- Telefonnummer (Anrufer-ID bei Voice, Absender-Nummer bei WhatsApp)
- WhatsApp-Profilname, sofern vom Endgerät übermittelt
- Transkripte von Telefongesprächen (Speech-to-Text)
- Inhalte von WhatsApp-Nachrichten
- Zeitstempel und Verlauf der Konversationen
5. Verarbeitungszwecke
- Bereitstellung des SaaS-Dienstes (Konto, Dashboard, Konfiguration)
- Automatisierte KI-gestützte Beantwortung von Anfragen im Auftrag des Mandanten
- Eskalation an menschliche Mitarbeitende des Mandanten
- Abrechnung und Zahlungsabwicklung
- Sicherheit, Missbrauchserkennung und Audit-Logging
- Statistische Auswertung zur Verbesserung des Dienstes (aggregiert, ohne Personenbezug)
6. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung für Mandanten-Daten sowie für Endkunden-Daten, soweit für die Erbringung des angefragten Dienstes erforderlich.
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung rechtlicher Verpflichtungen, etwa handels- und steuerrechtlicher Aufbewahrungspflichten aus HGB und AO.
- Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse an Plattformsicherheit, Missbrauchsabwehr und Weiterentwicklung des Dienstes.
- Art. 28 DSGVO — Verarbeitung von Endkunden-Daten im Auftrag des jeweiligen Mandanten.
7. Auftragsverarbeiter und Drittlandsbezug
Wir setzen die folgenden Dienstleister zur Erbringung des Dienstes ein. Mit jedem besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Soweit eine Verarbeitung ausserhalb der EU/des EWR stattfindet, stützen wir sie auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO bzw. auf eine Zertifizierung nach dem EU-US Data Privacy Framework (DPF).
| Anbieter | Zweck | Sitz / Transfergrundlage |
|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung | USA · EU-Region genutzt · SCC |
| Vercel Inc. | Hosting der Anwendung | USA · EU-Region genutzt · SCC, DPF |
| Google LLC (Gemini API) | KI-gestützte Antwortgenerierung | USA · DPF-zertifiziert · SCC |
| Twilio Inc. | Telefonie und WhatsApp-Routing | USA / EU · DPF · SCC |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland · EU |
8. Hinweise zur KI-Verarbeitung
Für die automatisierte Antwortgenerierung übermitteln wir Inhalte eingehender Nachrichten an das Sprachmodell unseres Auftragsverarbeiters Google. Nach dessen Zusicherung werden über die API übermittelte Inhalte nicht zum Training der Modelle verwendet.
Die Antworten der KI basieren ausschliesslich auf der von den Mandanten hinterlegten Wissensdatenbank. Eine Persönlichkeitsbewertung oder ein Profiling findet nicht statt; es ergeht auch keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO, die gegenüber den betroffenen Personen rechtliche Wirkung entfaltet.
Endkundinnen und Endkunden, die mit der automatisierten Verarbeitung nicht einverstanden sind, übergeben wir das Gespräch auf Wunsch sofort an eine Mitarbeiterin oder einen Mitarbeiter des Mandanten („Mitarbeiter sprechen"-Eskalation).
9. Speicherdauer
- Konversations-Transkripte: standardmässig 30 Tage, pro Mandant einstellbar
- Server-Logfiles: maximal 30 Tage
- Rechnungs- und Buchungsdaten: 10 Jahre gemäß § 147 AO / § 257 HGB
- Konto-Stammdaten: bis 6 Monate nach Vertragsende, sofern keine längeren Aufbewahrungspflichten bestehen
10. Datensicherheit
Die Übertragung erfolgt ausschliesslich TLS-verschlüsselt. Passwörter werden nur als Hash gespeichert, administrative Zugänge sind mit Zwei-Faktor-Authentifizierung absicherbar und sicherheitsrelevante Vorgänge werden protokolliert. Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO und passen sie der technischen Entwicklung fortlaufend an.
11. Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht nach Art. 21 DSGVO: Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.
Richten Sie Ihr Anliegen bitte an die unter Punkt 1 genannten Kontaktdaten. Betrifft die Anfrage Daten, die wir im Auftrag eines Mandanten verarbeiten, leiten wir sie unverzüglich an diesen als Verantwortlichen weiter. Wir bearbeiten jede Anfrage innerhalb der gesetzlichen Fristen.
12. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Die für uns zuständige Behörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1, 65189 Wiesbaden
Postfach 3163, 65021 Wiesbaden
datenschutz.hessen.de