Datenschutzerklärung
1. Verantwortliche
Verantwortlich für die Verarbeitung personenbezogener Daten ist: Janike Arent, handelnd unter eloQole Lavendelweg 7 30880 Laatzen Deutschland E-Mail: [email protected]
2. Überblick und Grundsätze
eloQole verarbeitet personenbezogene Daten nur, soweit dies zur Bereitstellung der Website und des Studios, zur Durchführung von Verträgen, zur Kommunikation, zur Zahlungsabwicklung, zur Sicherheit oder auf Grundlage einer Einwilligung erforderlich ist. Je nach Verarbeitung stützen wir uns insbesondere auf: • Art. 6 Abs. 1 lit. b DSGVO für Vertragsschluss, Vertragsdurchführung und vorvertragliche Maßnahmen; • Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten; • Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsverhinderung, Rechtsdurchsetzung und datensparsame Reichweitenmessung; • Art. 6 Abs. 1 lit. a DSGVO für einwilligungsabhängige Analysen und Newsletter; • § 25 Abs. 2 TDDDG für technisch unbedingt erforderliche Speicherung oder Auslesung auf dem Endgerät; • § 25 Abs. 1 TDDDG für nicht erforderliche lokale Kennungen nach Einwilligung. Wir verwenden keine personenbezogenen Daten aus dem eloQole-Studio zum eigenen Training von Sprachmodellen. Externe KI-Anbieter verarbeiten die übermittelten Inhalte nach den für das verwendete Geschäftskonto geltenden Verträgen.
3. Aufruf der Website und Hosting bei Cloudflare
Die Website, Datenbank- und Sicherheitsfunktionen werden über Dienste von Cloudflare bereitgestellt. Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Browser- und Geräteinformationen, Referrer sowie Sicherheitsereignisse. Zwecke sind die Auslieferung der Website, Schutz vor Angriffen, Fehleranalyse und Gewährleistung der Verfügbarkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb des Angebots. Dienstleister: Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, und verbundene Unternehmen. Mit Cloudflare besteht ein Data Processing Addendum. Für Übermittlungen in die USA kann Cloudflare auf seine Zertifizierung nach dem EU-U.S. Data Privacy Framework zurückgreifen; ergänzend enthält das DPA EU-Standardvertragsklauseln. Server- und Sicherheitsprotokolle werden für bis zu 90 Tage gespeichert, soweit keine längere Aufbewahrung zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich ist.
4. Nutzerkonto und passwortloser Login
Für das Studio wird ein Nutzerkonto mit E-Mail-Adresse, Kontostatus, Tarif, technischen Identifikatoren und gegebenenfalls Kanalprofilen angelegt. Die Anmeldung erfolgt über einen zeitlich begrenzten Login-Link. Die Login-E-Mail wird über Resend versandt. Dabei werden insbesondere E-Mail-Adresse, Nachrichteninhalt, Versandzeitpunkt und Zustellstatus verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsprotokolle können zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Dienstleister: Plus Five Five, Inc., handelnd unter Resend, USA. Das Resend-DPA ist Bestandteil der Vertragsbedingungen; Resend erklärt eine Zertifizierung nach dem EU-U.S. Data Privacy Framework und verwendet ergänzende vertragliche Schutzmechanismen. Login- und Zustellprotokolle werden für 30 Tage in unseren Systemen; Zustellprotokolle beim Versanddienstleister unterliegen dessen vertraglichen Fristen gespeichert.
5. Inhalte im Studio und lokale Speicherung
Je nach Funktion verarbeiten wir Briefings, Stichworte, Namen, Anekdoten, Tonalität, Zielgruppen, Entwürfe, Reden, Scripts, Kanalprofile und Bearbeitungsstände. Ein Teil der Entwürfe kann ausschließlich im lokalen Speicher des Browsers gespeichert werden. Diese Speicherung ist erforderlich, damit Bearbeitungsstände nicht bei jedem Seitenwechsel verloren gehen. Rechtsgrundlage für den Zugriff auf den lokalen Speicher ist § 25 Abs. 2 Nr. 2 TDDDG; die weitere Verarbeitung erfolgt zur Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Lokal gespeicherte Inhalte können über die Website-Daten des Browsers gelöscht werden. Sie werden bei einer serverseitigen Kontolöschung nicht automatisch vom jeweiligen Endgerät entfernt. Serverseitig gespeicherte Projekte werden bis zur Löschung durch den Nutzer, zur Kontolöschung oder bis zum Ablauf der für das Produkt vorgesehenen Speicherfrist gespeichert. Aktuell vorgesehene Fristen: • Anlass-Pass: Löschung 30 Tage nach Ende der 90-Tage-Laufzeit • Abonnement-Projekte: Löschung 30 Tage nach Vertragsende oder Kontolöschung • Free-Tier-Projekte: Löschung nach 12 Monaten ohne Anmeldung, mit vorheriger Ankündigung per E-Mail
6. Reden- und Script-Erstellung mit KI
Zur Erstellung und Bearbeitung von Texten werden Eingaben und erforderlicher Gesprächskontext an Anthropic und/oder OpenAI übermittelt. Übermittelt werden nur die Inhalte, die für die angeforderte Funktion erforderlich sind, sowie technische Metadaten zur Verarbeitung und Fehleranalyse. Zweck und Rechtsgrundlage sind die Bereitstellung der gewählten Funktion und die Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Missbrauchsprüfungen können zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen. — Anthropic: Dienstleister: Anthropic, PBC, USA. Für kommerzielle API-Nutzung ist das Data Processing Addendum mit EU-Standardvertragsklauseln nach Angaben von Anthropic automatisch in die Commercial Terms einbezogen. Anthropic löscht API-Eingaben und -Ausgaben nach seinen Standardbedingungen grundsätzlich innerhalb von 30 Tagen. Ausnahmen können insbesondere für gesetzliche Pflichten, vereinbarte andere Aufbewahrung, bestimmte API-Funktionen sowie zur Durchsetzung der Nutzungsrichtlinien gelten. Bei als Richtlinienverstoß markierten Inhalten können längere Aufbewahrungszeiten gelten. — OpenAI: Dienstleister für Kunden im EWR ist nach dem OpenAI Services Agreement grundsätzlich OpenAI Ireland Ltd.; weitere verbundene Unternehmen und Unterauftragnehmer können eingebunden sein. Das OpenAI Data Processing Addendum ist Bestandteil der Geschäftsbedingungen und enthält Regelungen für Drittlandübermittlungen. OpenAI kann API-Eingaben und -Ausgaben standardmäßig bis zu 30 Tage in Missbrauchsüberwachungsprotokollen speichern, sofern keine abweichende Datenaufbewahrung vereinbart oder für den verwendeten Endpunkt aktiviert ist. In gesetzlich oder sicherheitsbedingt erforderlichen Fällen kann eine längere Speicherung erfolgen. Eine Verwendung der API-Inhalte zum Training allgemeiner Modelle erfolgt nur, soweit dies nach den für das Geschäftskonto geltenden Bedingungen ausdrücklich vorgesehen oder freigegeben ist.
7. Spracheingabe und Transkription
Wenn die Diktierfunktion genutzt wird, werden Audioinhalte zur Transkription an OpenAI übermittelt. Die Nutzung ist freiwillig. Verarbeitet werden Audio, daraus erzeugter Text und technische Metadaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Aufbewahrung durch OpenAI richtet sich nach den in Abschnitt 6 beschriebenen API-Regeln. Die Formulierung „wird nicht dauerhaft gespeichert“ wird bewusst nicht verwendet, solange kein Zero-Data-Retention-Status vertraglich bestätigt ist.
8. Datei- und Foto-Upload
Dokumente wie PDF- oder Word-Dateien werden nach aktueller technischer Ausgestaltung direkt im Browser ausgelesen. Die Originaldatei wird nicht an eloQole übertragen. Erst wenn der Nutzer den extrahierten Text für eine Funktion verwendet, wird dieser Text wie eine normale Studio-Eingabe verarbeitet. Fotos werden zur Texterkennung an Anthropic übermittelt. Die Verarbeitung umfasst das Bild, den erkannten Text und technische Metadaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit der Upload zur gewünschten Funktion gehört. Bitte keine Fotos mit erkennbaren Personen hochladen. Dokumente und Fotos dürfen nur verwendet werden, wenn der Nutzer hierzu berechtigt ist. Nicht erforderliche Daten Dritter und besondere Kategorien personenbezogener Daten sollten vor dem Upload entfernt oder anonymisiert werden.
9. Geteilte Reden
Wenn ein Nutzer einen Teilen-Link erstellt, werden der freigegebene Text, Anlass, Sprache, Freigabe-ID, Erstellungszeitpunkt und technische Zugriffsinformationen serverseitig gespeichert. Jeder, der den Link kennt, kann den Inhalt aufrufen. Nutzer dürfen deshalb keine Inhalte teilen, die vertraulich bleiben müssen. Geteilte Inhalte werden nach 90 Tagen automatisch gelöscht oder früher, wenn der Nutzer den Link deaktiviert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
10. Zahlungsabwicklung über Stripe
Kostenpflichtige Produkte werden über Stripe abgewickelt. Zahlungsdaten werden direkt von Stripe erhoben. eloQole erhält insbesondere Stripe-Kunden- und Transaktionskennungen, Produkt, Betrag, Währung, Zahlungsstatus, Rechnungs- und gegebenenfalls Steuerinformationen. Dienstleister und eigenständig Verantwortlicher je nach Verarbeitung: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, sowie verbundene Stripe-Unternehmen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Vertrags- und Zahlungsabwicklung, Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Betrugsprävention und Rechtsdurchsetzung. Das Stripe Data Processing Agreement ist Bestandteil des Stripe-Vertrags. Stripe kann personenbezogene Daten weltweit verarbeiten und nutzt nach eigenen Angaben unter anderem das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln. Zahlungs- und Buchungsbelege werden im Rahmen gesetzlicher Aufbewahrungspflichten grundsätzlich acht Jahre ab Ende des maßgeblichen Kalenderjahres aufbewahrt; in Einzelfällen können längere Fristen gelten.
11. Newsletter „Der Redenbrief“
Für den Newsletter verwenden wir ein Double-Opt-in-Verfahren. Verarbeitet werden E-Mail-Adresse, Sprache, Anmeldequelle, Anmelde- und Bestätigungszeitpunkt sowie technisch erforderliche Versand- und Zustellinformationen. Rechtsgrundlage ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über den Abmeldelink widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Der Versand erfolgt über Resend. Informationen zum Dienstleister und Drittlandtransfer stehen in Abschnitt 4. Nach Abmeldung wird die Adresse aus dem aktiven Verteiler entfernt. Ein minimaler Sperrvermerk kann gespeichert bleiben, damit keine weitere Zusendung erfolgt. Double-Opt-in-Nachweise werden für drei Jahre nach Abmeldung gespeichert.
12. Eigene Reichweitenmessung
— Stufe 1 – ohne Speicherung auf dem Endgerät: Zur datensparsamen Reichweitenmessung werden serverseitig aufgerufener Pfad, Referrer, Kampagnenparameter, grobes Land, grober Gerätetyp und Zeitpunkt verarbeitet. Aus IP-Adresse und Browserinformationen wird ein täglich wechselnder pseudonymer Kurzwert gebildet; die IP-Adresse wird nicht als eigener Analysewert gespeichert. Zweck ist die Messung der Nutzung und Verbesserung des Angebots. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einer datensparsamen, nicht werblichen Erfolgsmessung. Nutzer können aus Gründen, die sich aus ihrer besonderen Situation ergeben, widersprechen. Rohdaten werden nach 90 Tagen gelöscht oder aggregiert. Aggregierte Statistiken werden für 24 Monate gespeichert. — Stufe 2 – nur nach Einwilligung: Nach Einwilligung wird eine zufällige pseudonyme Kennung im lokalen Speicher des Browsers gespeichert. Damit können wiederkehrende Besuche, Bildschirmbreite, Verweildauer und der Weg über mehrere Seiten ausgewertet werden. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit im Einwilligungsdialog widerrufen werden. Die Kennung und zugehörigen Ereignisse werden nach 12 Monaten oder nach Widerruf gelöscht.
13. Kommunikation und Support
Bei Kontakt per E-Mail oder über Supportfunktionen verarbeiten wir Absenderdaten, Inhalt, Zeitpunkt, technische Metadaten und den Bearbeitungsverlauf. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO. Anfragen werden gelöscht, wenn sie abschließend bearbeitet sind und keine gesetzlichen Aufbewahrungs-, Nachweis- oder Rechtsverteidigungsinteressen mehr bestehen. Regelmäßige Löschfrist: 24 Monate nach Abschluss der Anfrage.
14. Empfänger und Drittlandübermittlungen
Empfänger personenbezogener Daten sind nur interne berechtigte Personen und die für den jeweiligen Zweck erforderlichen Dienstleister. Aktuell sind dies insbesondere Cloudflare, Anthropic, OpenAI, Resend und Stripe. Bei Übermittlungen außerhalb des EWR verwenden wir je nach Anbieter einen Angemessenheitsbeschluss, insbesondere eine gültige Zertifizierung nach dem EU-U.S. Data Privacy Framework, EU-Standardvertragsklauseln oder andere gesetzlich zulässige Garantien. Da Zertifizierungen und Unterauftragnehmer sich ändern können, werden die Anbieterunterlagen regelmäßig überprüft.
15. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Verarbeitungszweck entfällt und keine gesetzlichen Pflichten oder überwiegenden Rechtsverteidigungsinteressen entgegenstehen. Einzelne Fristen stehen in den jeweiligen Abschnitten und im internen Löschkonzept.
16. Pflicht zur Bereitstellung
Für Registrierung und Vertragsschluss sind insbesondere eine erreichbare E-Mail-Adresse, die gewählte Produktinformation und erforderliche Zahlungsdaten notwendig. Ohne diese Daten kann das Konto oder der kostenpflichtige Vertrag nicht bereitgestellt werden. Freiwillige Inhalte können weggelassen werden, soweit die jeweilige Funktion sie nicht benötigt.
17. Automatisierte Entscheidungen
eloQole trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung über Nutzer. KI-Modelle erzeugen Textvorschläge, entscheiden aber nicht über Rechte, Zugang zu staatlichen Leistungen, Beschäftigung, Kredit oder vergleichbare Lebensbereiche.
18. Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können jederzeit für die Zukunft widerrufen werden. Anfragen können an [email protected] gerichtet werden. Es besteht außerdem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständig für die Anbieterin ist insbesondere die Landesbeauftragte für den Datenschutz Niedersachsen; Betroffene können sich auch an eine andere zuständige Aufsichtsbehörde wenden.
19. Sicherheit
eloQole verwendet TLS-Verschlüsselung, Zugriffsbeschränkungen, getrennte Geheimnisse für API-Schlüssel, rollenbezogene Berechtigungen, Protokollierung sicherheitsrelevanter Ereignisse und regelmäßige Aktualisierungen. Trotz dieser Maßnahmen kann eine absolute Sicherheit nicht garantiert werden.
20. Minderjährige
Kostenpflichtige Verträge richten sich an volljährige Personen. Das Angebot ist nicht darauf ausgerichtet, dass Kinder eigenständig Konten anlegen oder persönliche Daten eingeben. Eltern und andere Nutzer sollen Daten Minderjähriger nur eingeben, soweit dies erforderlich und rechtlich zulässig ist.
21. Änderungen
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Die aktuelle Fassung ist unter eloqole.com/datenschutz abrufbar. Bei wesentlichen Änderungen für registrierte Nutzer erfolgt eine angemessene Information.
Bei Fragen zum Datenschutz und Ihren Rechten: [email protected]
Stand: 14.07.2026