Datenschutzerklärung

Stand: 25. September 2026 · Version 1.1

GAIO ist ein Angebot von The Smashery. Diese Datenschutzerklärung informiert nach Art. 13 und Art. 14 DSGVO darüber, wie wir personenbezogene Daten verarbeiten: beim Besuch der Website gaio.thesmashery.de, bei Registrierung und Nutzung der Plattform und dort, wo wir Daten im Auftrag unserer Kunden verarbeiten.

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in Abschnitt 2 genannten eigenen Verarbeitungen ist:

The Smashery, Inhaber Serhat ÖzgövercinVon-Koenig-Str. 1874343 SachsenheimDeutschlandE-Mail: info@thesmashery.deWebsite: gaio.thesmashery.de

Ansprechpartner für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte ist der Verantwortliche, am einfachsten per E-Mail an info@thesmashery.de.

2. Überblick: Rollen, Zwecke und Rechtsgrundlagen

GAIO ist eine über das Internet bereitgestellte Software-Plattform für Gastronomie-Organisationen und richtet sich ausschließlich an Unternehmer im Sinne von § 14 BGB. Wir verarbeiten personenbezogene Daten in zwei Rollen:

  • Als Verantwortlicher für eigene Zwecke: Website und Hosting, Registrierung, Konten und Anmeldung, Vertragsabwicklung, Abrechnung und Zahlungen, Nachweis der akzeptierten Vertragsbedingungen, Support und Kommunikation, Information über eigene Leistungen, Sicherheit und Missbrauchsabwehr einschließlich der Prüfung der kostenlosen Testphase, plattformweite Sperrlisten, unsere plattformweiten Quellbestände, Fehler- und Betriebsprotokolle, Statistik und Weiterentwicklung der Plattform sowie die Geltendmachung und Verteidigung von Rechtsansprüchen.
  • Als Auftragsverarbeiter (Art. 28 DSGVO) für die Inhalte, die unsere Kunden mit der Plattform verarbeiten, etwa Leads und Ergebnisse der Gebietssuche, Partner-, Abrechnungs- und Finanzdaten, KI-Anrufe und Anfragen an GAIO AI. Verantwortlich ist hier die jeweilige Kundenorganisation; die Einzelheiten regelt der Auftragsverarbeitungsvertrag.

Rechtsgrundlagen: Wir nennen sie je Zweck in den folgenden Abschnitten. Wo wir eine Verarbeitung auf den Vertrag stützen, gilt Art. 6 Abs. 1 lit. b DSGVO, soweit Sie selbst unser Vertragspartner sind, etwa als Einzelunternehmer. Handeln Sie als Vertreter, Beschäftigter oder eingeladenes Mitglied für einen Kunden, stützen wir dieselbe Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist dann die Durchführung des Vertrags mit diesem Kunden. Gesetzliche Pflichten, etwa zur Aufbewahrung, erfüllen wir nach Art. 6 Abs. 1 lit. c DSGVO.

Soweit wir uns auf berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) stützen, sind das insbesondere:

  • ein sicherer, stabiler und wirtschaftlicher Betrieb der Plattform und die schnelle Behebung von Fehlern;
  • die Abwehr von Angriffen, Betrug und Missbrauch, einschließlich der mehrfachen Nutzung der kostenlosen Testphase;
  • die Verbesserung und Weiterentwicklung unserer Leistungen, einschließlich der KI-Funktionen, auf Grundlage zusammengefasster oder pseudonymisierter Nutzungs- und Betriebsdaten; Inhalte, die wir im Auftrag unserer Kunden verarbeiten, nutzen wir dafür nur anonymisiert;
  • die Information von Kunden, die bei uns gekauft haben, über eigene ähnliche Leistungen im Rahmen von § 7 Abs. 3 UWG;
  • die Durchsetzung von Widersprüchen gegen Kontaktaufnahmen bei allen Kunden (Sperrlisten);
  • die Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen und der Nachweis vereinbarter Bedingungen.

Ihr Widerspruchsrecht: Gegen Verarbeitungen auf Grundlage berechtigter Interessen und gegen Direktwerbung können Sie jederzeit widersprechen. Einzelheiten stehen in Abschnitt 19.1.

Welche Kategorien von Dienstleistern wir einsetzen, steht in Abschnitt 16; wie wir KI einsetzen, beschreibt zusätzlich die Seite KI-Transparenz.

3. Website, Hosting und Verbindungsdaten

Website und Anwendung betreiben wir bei einem Hosting-Dienstleister auf Servern in der EU; Inhalte können zur schnelleren Auslieferung über ein weltweites Servernetz dieses Dienstleisters ausgeliefert werden. Bei jedem Aufruf werden die technisch erforderlichen Verbindungsdaten verarbeitet, insbesondere IP-Adresse, aufgerufene Seite, Datum und Uhrzeit sowie die technischen Angaben Ihres Browsers. Unsere Serverfunktionen schreiben außerdem Betriebsprotokolle; Fehlermeldungen darin können im Einzelfall Eingabewerte enthalten.

Zweck und Rechtsgrundlage: Auslieferung der Seiten, Stabilität, Sicherheit und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: Die Protokolle des Hosting-Dienstleisters werden nur kurzzeitig vorgehalten, in der Regel nicht länger als einige Tage.

Startseite und Anmeldeseite verwenden keine Analyse- oder Marketingdienste und binden keine Inhalte von Drittanbietern ein; Schriftarten laden wir von unserem eigenen Server.

Bilder aus Drittquellen: In einzelnen Ansichten der Anwendung und auf Kampagnenseiten (Abschnitt 10.2) lädt Ihr Browser Logos von Betrieben direkt von den Bildservern der jeweiligen Quelle, etwa einer Lieferplattform. Deren Betreiber erhält dabei Ihre IP-Adresse; diese Server können auch außerhalb der EU stehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Wiedererkennbarkeit der Betriebe.

4. Cookies und Speicherung auf Ihrem Endgerät

Auf unserer Website und in der Anwendung speichern wir Informationen auf Ihrem Endgerät oder lesen sie dort aus, soweit das unbedingt erforderlich ist, um die von Ihnen ausdrücklich genutzten Funktionen bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Dazu gehören Anmeldung und Einstellungen, die Kartenfunktion (Abschnitt 13) und die Übermittlung technischer Fehlerangaben, ohne die wir Störungen der von Ihnen genutzten Anwendung nicht erkennen und beheben könnten (Abschnitt 15). In Website und Anwendung setzen wir keine Analyse-, Reichweiten- oder Marketing-Cookies und keine Tracking-Dienste ein; dort gibt es deshalb kein Cookie-Banner und keine Einwilligungsabfrage. Beim bloßen Aufruf der Startseite oder der Anmeldeseite setzen wir keine Cookies; zu einem möglichen Sicherheits-Cookie unseres Hosting-Dienstleisters siehe Abschnitt 4.1.

Dieser Abschnitt betrifft nur unsere Website und die Anwendung. Für personalisierte Kampagnenseiten, die ein Kunde über die Plattform versendet, ist das versendende Unternehmen verantwortlich; welche Angaben dort erfasst werden, steht in Abschnitt 10.2.

Die anschließende Verarbeitung der gespeicherten Angaben dient der sicheren und funktionsfähigen Bereitstellung der Plattform; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (siehe Abschnitt 2).

4.1 Cookies

ZweckSpeicherdauer
Anmeldung und Sitzung, einschließlich der Absicherung von Links zur Anmeldung, Einladung und zum Zurücksetzen des Passwortsbis zur Abmeldung bzw. zum Ablauf der Sitzung, höchstens rund 13 Monate; Absicherungseinträge nur für die Dauer des Vorgangs
gewählte Organisation, Marke oder Standort und Sprache der Oberflächebis zu einem Jahr

Unser Hosting-Dienstleister kann zur Abwehr von Angriffen im Einzelfall ein technisch notwendiges Sicherheits-Cookie setzen. Bezahlvorgang und Kundenportal stellt unser Zahlungsdienstleister auf eigenen Seiten bereit; dort gelten dessen Hinweise.

4.2 Speicher im Browser

ZweckSpeicherdauer
Darstellungs- und Bedienungseinstellungenbis zur Löschung der Browserdaten
Offline-Kopie einer geplanten Vertriebsroute (Namen, Anschriften, Kontaktdaten und Öffnungszeiten der Stopps), damit sie auch ohne Netzverbindung verfügbar ist, und die Auswahl der Stoppsbis zur Löschung der Browserdaten, die Auswahl nur für begrenzte Zeit; wird beim Abmelden nicht gelöscht
Arbeitsstand im geöffneten Tab, etwa der Gesprächsverlauf mit GAIO AI oder ungespeicherte Entwürfebis zum Schließen des Tabs
Kartenfunktion: ein technisch notwendiger Eintrag des Kartendienstes für die Freischaltung und Zählung der Kartenaufrufe sowie zwischengespeicherte Kartendaten; entsteht nur, wenn Sie eine Karte öffnenbis zur Löschung der Browserdaten

Gemeinsam genutzte Geräte: Die Offline-Kopie einer Route bleibt nach dem Abmelden im Browser gespeichert. Löschen Sie auf gemeinsam genutzten Geräten nach der Nutzung die gespeicherten Website-Daten.

5. Registrierung, Konto und Anmeldung

5.1 Registrierung

Bei der Registrierung erheben wir Vor- und Nachname, Unternehmen, E-Mail-Adresse, Passwort (gespeichert nur als Hashwert) und Sprache sowie freiwillig eine Telefonnummer. Zur Missbrauchsabwehr speichern wir außerdem einen pseudonymisierten (gehashten) Wert Ihrer IP-Adresse und die Kennung Ihres Browsers; damit begrenzen wir Registrierungen aus demselben Netz und prüfen die Testphase (Abschnitt 6).

Mit der Registrierung bestätigen Sie, dass Sie als Unternehmer für Ihr Unternehmen handeln, und akzeptieren die AGB und den Auftragsverarbeitungsvertrag. Wir speichern, welche Fassungen dieser Dokumente wann von welchem Nutzer und für welche Organisation akzeptiert wurden; vor einem bezahlten Abonnement wird die geltende AGB-Fassung erneut akzeptiert und gespeichert. Jede Registrierung prüfen wir vor der Freischaltung.

Rechtsgrundlagen: vorvertragliche Maßnahmen und Vertragsschluss, Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (siehe Abschnitt 2). Gehashte IP-Adresse und Browserkennung: Art. 6 Abs. 1 lit. f DSGVO (Abwehr automatisierter und missbräuchlicher Registrierungen). Annahme-Nachweise: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Nachweis der vereinbarten Bedingungen).

5.2 Konto, Organisation, Team und Anmeldung

Für jede Kundenorganisation speichern wir die Mitglieder mit E-Mail-Adresse, Rolle und Berechtigungen, bei Einladungen zusätzlich die vorgesehene Rolle und die einladende Person. Im Einrichtungsassistenten erfasst die Organisation ihre Stammdaten, etwa Firma, Anschrift, Inhaber bzw. Geschäftsführung, Kontaktdaten, Bankverbindung sowie Steuer- und Registerangaben. Wir nutzen diese Angaben, um den Vertrag durchzuführen und die Plattform bereitzustellen (etwa als Ausstellerangaben auf Partnerabrechnungen der Organisation), und für die Prüfung der Testphase (Abschnitt 6).

Die Anmeldung erfolgt mit E-Mail-Adresse und Passwort über unseren Anmeldedienst, der Anmeldeereignisse mit technischen Angaben wie IP-Adresse und Browserkennung protokolliert. E-Mails zur Anmeldung und zum Zurücksetzen des Passworts gehen ausschließlich an Ihre E-Mail-Adresse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (siehe Abschnitt 2). Speicherdauer: für die Dauer der Nutzung bzw. des Vertrags. Wird ein Mitglied aus einer Organisation entfernt, bleibt sein Benutzerkonto zunächst bestehen; die Löschung Ihres Kontos können Sie jederzeit bei uns verlangen.

6. Prüfung der kostenlosen Testphase auf Missbrauch

Jedes Unternehmen kann die kostenlose Testphase nur einmal nutzen. Um das durchzusetzen und Betrug vorzubeugen, bewertet eine automatische Risikoprüfung, ob eine Registrierung oder Organisation zu einem bereits bekannten Unternehmen gehört.

  • Geprüfte Daten: Angaben aus der Registrierung (einschließlich gehashter IP-Adresse und Browserkennung), Stammdaten der Organisation (etwa Firmenname, Anschrift, Kontaktdaten, E-Mail-Domain, Steuer- und Registerangaben), Standortanschriften, Kundennummern bei Lieferplattformen und Mitgliedschaften.
  • Abgleich mit früheren Registrierungen und mit Angaben aus anderen Kundenorganisationen: deren Stammdaten, E-Mail-Adressen von Mitgliedern, Standortanschriften, Kundennummern bei Lieferplattformen sowie Kontaktdaten von Geschäftspartnern dieser Kunden. Diese Daten nutzen wir dafür ausschließlich zur Missbrauchsabwehr und zeigen sie dem registrierenden Nutzer nicht an.
  • Logik: Übereinstimmungen werden nach ihrer Aussagekraft gewichtet; eindeutige Kennungen (etwa Steuer-, Register- oder Plattform-Kundennummern oder dieselbe E-Mail-Adresse) wiegen schwerer als allgemeine Merkmale (etwa Anschrift, Telefonnummer, E-Mail-Domain, Firmenname, gemeinsame Mitglieder oder Merkmale der Registrierung). Netzwerkmerkmale allein führen nie zu einer Sperre.
  • Zeitpunkt: bei der Registrierung, bei späteren Änderungen an Stammdaten, Standorten, Plattformkonten oder Mitgliedern und regelmäßig; Organisationen mit bezahltem Abonnement sind ausgenommen. Gespeichert werden Punktwert, Einstufung, Art der Übereinstimmungen, maskierte Hinweise und Verweise auf die übereinstimmenden Datensätze.

Automatisierte Entscheidung (Art. 22 DSGVO): Über die Freischaltung einer Registrierung entscheidet ein Mensch; das Prüfergebnis ist dabei nur ein Vorschlag. Nach der Freischaltung kann die Prüfung bei einem hohen Punktwert die kostenlose Testphase automatisch und ohne menschliche Beteiligung sperren. Folge: Die Testphase endet, und die Plattform ist bis auf wenige Bereiche (etwa Abo-Verwaltung und Credit-Kauf) gesperrt, bis ein bezahltes Abonnement abgeschlossen wird oder wir die Sperre nach Überprüfung aufheben; Ihre Daten bleiben erhalten. Bei mittlerem Punktwert prüfen wir manuell, die Testphase läuft währenddessen weiter. Die Meldung in der Anwendung ist bewusst allgemein gehalten, damit keine Daten anderer Kunden offengelegt werden.

Ihr Recht auf menschliche Überprüfung: Wurde die Testphase automatisch gesperrt, können Sie verlangen, dass ein Mensch die Entscheidung überprüft, Ihren Standpunkt darlegen und die Entscheidung anfechten (Art. 22 Abs. 3 DSGVO). Auf Anfrage erläutern wir, welche Merkmale in Ihrem Fall maßgeblich waren (Art. 15 Abs. 1 lit. h DSGVO), ohne Daten anderer Kunden offenzulegen. Schreiben Sie dazu an info@thesmashery.de oder nutzen Sie den Support in der Anwendung.

Für Geschäftspartner unserer Kunden: Die Kontaktdaten, die ein Kunde zu seinen Partnern, Franchisenehmern oder sonstigen Geschäftspartnern gespeichert hat, sowie Anschriften und Plattform-Kundennummer ihrer Standorte können in diesen Abgleich einfließen, auch bei Registrierungen anderer Kunden. Quelle ist das Konto unseres Kunden; Ergebnisse speichern wir nur maskiert und zeigen sie nur unseren Administratoren. Da eine Benachrichtigung jeder betroffenen Person unverhältnismäßig aufwendig wäre, stellen wir diese Informationen hier öffentlich bereit (Art. 14 Abs. 5 lit. b DSGVO).

Rechtsgrundlagen: Art. 6 Abs. 1 lit. f DSGVO (Verhinderung von Betrug und mehrfacher oder missbräuchlicher Nutzung der Testphase), auch für den Abgleich mit Daten, die wir sonst im Auftrag unserer Kunden verarbeiten (siehe Auftragsverarbeitungsvertrag). Die automatische Sperre stützen wir auf Art. 22 Abs. 2 lit. a DSGVO: Die unentgeltliche Testphase ist ohne Zahlungsdaten sofort nutzbar, und ohne automatische Sperre ließe sich eine erneute Testphase desselben Unternehmens erst nachträglich beenden. Ihre Rechte nach Art. 22 Abs. 3 DSGVO und Ihr Widerspruchsrecht (Abschnitt 19.1) bleiben unberührt.

Speicherdauer: Prüfergebnisse und Entscheidungen speichern wir, solange sie erforderlich sind, um eine erneute kostenlose Testphase für dasselbe Unternehmen zu verhindern.

7. Vertragsabwicklung, Abrechnung und Zahlungen

Die kostenlose Testphase verwalten wir selbst: Dafür sind keine Zahlungsdaten nötig, und sie geht nicht automatisch in ein bezahltes Abonnement über. Abonnements und Credit-Pakete wickeln wir über einen Zahlungsdienstleister ab, der Bezahlvorgang, Kundenportal und Rechnungen auf eigenen Seiten bereitstellt. Zahlungsmitteldaten wie Kartennummern erhalten wir nicht.

  • An den Zahlungsdienstleister übermitteln wir Name bzw. Firma, Kontakt-E-Mail-Adresse (ersatzweise die des Mitglieds, das den Kauf auslöst), Anschrift, Sprache und eine interne Kennung der Organisation. Rechnungsangaben, gegebenenfalls die USt-IdNr. und die Zahlungsdaten erfasst er im Bezahlvorgang selbst.
  • Bei uns gespeichert werden die Kundennummer beim Zahlungsdienstleister, Status und Laufzeit des Abonnements, Zahlungs- und Kündigungsstatus, Bezahlvorgänge mit auslösender Person, Betrag und Währung, Erstattungen und Rückbuchungen, Gutschriften und Verbrauch von Credits sowie die akzeptierten AGB-Fassungen.

Der Zahlungsdienstleister verarbeitet Daten teilweise als eigener Verantwortlicher, etwa zur Betrugsprävention und zur Erfüllung aufsichtsrechtlicher Pflichten; insoweit gelten seine Datenschutzhinweise.

Rechtsgrundlagen: Vertragsschluss und -durchführung, Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (siehe Abschnitt 2); Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den steuer- und handelsrechtlichen Aufbewahrungspflichten; Art. 6 Abs. 1 lit. f DSGVO für die Geltendmachung, Durchsetzung und Abwehr von Ansprüchen, einschließlich offener Forderungen.

Speicherdauer: Buchungsbelege wie Rechnungen bewahren wir acht Jahre auf, Bücher und Aufzeichnungen zehn Jahre, Geschäftsbriefe und sonstige steuerlich bedeutsame Unterlagen sechs Jahre (§ 147 Abs. 3 AO, § 14b UStG, soweit anwendbar § 257 HGB), jeweils ab dem Ende des Kalenderjahres ihrer Entstehung. Übrige Vertragsdaten speichern wir für die Dauer des Vertrags und darüber hinaus bis zum Ablauf der Verjährungsfristen (regelmäßig drei Jahre ab dem Ende des Jahres, in dem der Anspruch entstanden ist, §§ 195, 199 BGB).

8. Informationen über eigene Leistungen und Referenzen

Haben Sie bei uns ein Abonnement oder Credits gekauft, können wir die dabei verwendete Kontakt-E-Mail-Adresse nutzen, um Sie über eigene ähnliche Leistungen zu informieren, etwa neue Funktionen, Tarife oder Credit-Angebote (§ 7 Abs. 3 UWG). Das tun wir nur, wenn wir Sie bei der Erhebung der Adresse auf Ihr Widerspruchsrecht hingewiesen haben; in jeder solchen Nachricht weisen wir erneut darauf hin. Sie können dem jederzeit widersprechen, ohne dass hierfür andere als die Übermittlungskosten nach den Basistarifen entstehen.

Außerdem können wir Firma und Logo von Kunden als Referenz nennen, wie in den AGB geregelt; dem können Sie jederzeit widersprechen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Information von Geschäftskunden über eigene Leistungen und die Darstellung unseres Angebots. Speicherdauer: solange die Kundenbeziehung besteht und Sie nicht widersprochen haben. Einen Widerspruch speichern wir, damit wir ihn dauerhaft beachten können.

9. Nutzung der Plattform: Verarbeitung im Auftrag unserer Kunden

Die Inhalte, die unsere Kunden auf der Plattform erfassen, hochladen oder erzeugen, verarbeiten wir als Auftragsverarbeiter nach ihren Weisungen. Verantwortlich ist die jeweilige Kundenorganisation. Das betrifft insbesondere:

  • Leads und Gebietssuche (Abschnitt 10).
  • Partner und Finanzen: Stammdaten von Partner- und Franchisebetrieben (etwa Inhaber, Kontakt-, Bank-, Steuer-, Vertrags- und Provisionsdaten), hochgeladene Abrechnungen von Lieferplattformen und Belege (sie können Bestelldaten enthalten), daraus erzeugte Partnerabrechnungen und deren Versand per E-Mail, erfasste Zahlungen und Unterlagen für die Steuerberatung.
  • KI-Anrufe (Abschnitt 11) und GAIO AI (Abschnitt 12).
  • Support-Nachrichten und -Anhänge, soweit sie Kundendaten enthalten (Abschnitt 14), und das Änderungsprotokoll der Organisation.

Dateien liegen in einem nicht öffentlichen Speicher, getrennt nach Organisation, und werden nur über zeitlich begrenzte Links ausgeliefert. Innerhalb der Kundenorganisation richtet sich der Zugriff nach den dort vergebenen Rollen und Berechtigungen.

Zugriff durch uns: Für Support, Wartung, Fehleranalyse und Sicherheit können berechtigte Administratoren eine zeitlich begrenzte, rein lesende und protokollierte Ansicht einer Kundenorganisation öffnen, ohne Einsicht in Inhalte von KI-Anrufen. Darüber hinaus greifen wir technisch auf Daten zu, soweit Betrieb, Wartung oder die Ausführung von Weisungen wie Export oder Löschung es erfordern, auch mit KI-gestützten Entwicklungswerkzeugen (Abschnitt 15). Einzelheiten regelt der Auftragsverarbeitungsvertrag.

Wenn Sie betroffen sind: Möchten Sie Rechte in Bezug auf Daten geltend machen, die ein Kunde mit der Plattform verarbeitet, wenden Sie sich bitte an diesen Kunden. Erreicht uns Ihre Anfrage direkt, leiten wir sie an ihn weiter und unterstützen ihn bei der Beantwortung.

10. Informationen nach Art. 14 DSGVO für Betriebe und ihre Ansprechpartner

Dieser Abschnitt richtet sich an Inhaber, Ansprechpartner und Beschäftigte von Gastronomie- und anderen Betrieben, deren Daten unsere Kunden mit der Plattform verarbeiten, vor allem über die Gebietssuche, und an Personen, deren E-Mail-Adresse dabei auf der Website eines Betriebs gefunden wird, etwa Beschäftigte einer Webagentur. Diese Daten werden nicht bei Ihnen erhoben.

10.1 Wer verantwortlich ist

Verantwortlich ist das Unternehmen, das mit der Plattform nach Betrieben sucht und Sie kontaktiert (unser Kunde); es gibt sich bei der Kontaktaufnahme zu erkennen. Der Kunde entscheidet, ob, für welche Gebiete und über welche der angebotenen Plattformen und Funktionen er suchen und anreichern lässt und wie er die Ergebnisse nutzt. Wir stellen dafür einen einheitlichen technischen Funktionsumfang bereit, den der Kunde mit der Nutzung als Weisung festlegt. Wir verarbeiten diese Daten als Auftragsverarbeiter. Selbst verantwortlich sind wir nur für die plattformweiten Sperrlisten (10.6), unsere plattformweiten Quellbestände (10.7) und den Abgleich von Kontaktdaten bei der Prüfung der Testphase (Abschnitt 6).

10.2 Kategorien von Daten

KategorieBeispiele
BetriebName des Betriebs (enthält teils den Namen des Inhabers), Küche, Öffnungszeiten, Logo, Links zu Plattform- und Speisekartenseiten
Anschrift und LageGeschäftsanschrift, Geokoordinaten
Kontaktgeschäftliche Telefon- und Mobilnummern, E-Mail-Adressen (auch eine im Impressum veröffentlichte persönliche Adresse oder die Adresse eines Dritten, etwa einer Webagentur), Website
BewertungenSternebewertung und Anzahl der Bewertungen aus den Quellen; keine Bewertungstexte
Vertriebvom Kunden erfasste Notizen, Wiedervorlagen, Vertriebsstufe, zuständige Person, Kontaktverlauf, Vermerk „nicht kontaktieren“
Anrufebei KI-Anrufen Rufnummer, Anrufdaten, Transkript und Zusammenfassung (Abschnitt 11)
Kampagnenseitenbei personalisierten Informationsseiten einzelner Kampagnen: Seitenaufrufe, Sichtbarkeit und Klicks (ohne IP-Adresse und Browserkennung) sowie eine daraus abgeleitete Einstufung des Interesses

Nicht erhoben werden Namen von Inhabern aus Impressumsangaben der Lieferplattformen, Steuer- oder Registernummern aus den Plattformen, Bewertungstexte und Fotos von Personen.

10.3 Quellen

  • öffentlich abrufbare Einträge auf Lieferplattformen
  • öffentlich abrufbare Karten- und Unternehmensverzeichnisse (Unternehmensprofile)
  • die Website des Betriebs, einschließlich Impressum, Kontakt- und Datenschutzseite
  • öffentliche Kartendaten unter offener Lizenz
  • Eingaben der Nutzer unserer Kunden

Die konkreten Quellen nennen wir auf Anfrage.

10.4 Zwecke, Rechtsgrundlage und Interessenabwägung

Unsere Kunden nutzen die Daten, um Geschäftsbeziehungen mit Betrieben anzubahnen (Ansprache per E-Mail, Messenger, Telefon, KI-Anruf oder Besuch), für Gebietsanalysen, Karten und Routenplanung sowie zur Verwaltung von Liefer- und Schutzgebieten ihrer Partner. Die Plattform selbst versendet keine Akquise-E-Mails; Nutzer schreiben aus ihrem eigenen E-Mail-Programm oder Messenger, wir bereiten dafür nur Text und Link vor.

Für Suche, Analyse und Vertriebsverwaltung kommt vor allem das berechtigte Interesse des Kunden an der Anbahnung von Geschäftsbeziehungen mit Unternehmen in Betracht (Art. 6 Abs. 1 lit. f DSGVO). Für die Kontaktaufnahme gilt zusätzlich § 7 UWG: Werbung per E-Mail oder Messenger erfordert auch gegenüber Unternehmen eine vorherige ausdrückliche Einwilligung, Werbeanrufe zumindest eine mutmaßliche Einwilligung; ob KI-Anrufe als automatische Anrufmaschine gelten und dann ebenfalls eine ausdrückliche Einwilligung erfordern, ist rechtlich nicht geklärt. Eine erforderliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) ist jederzeit mit Wirkung für die Zukunft widerruflich.

Dass Angaben öffentlich zugänglich sind, macht ihre Verarbeitung nicht automatisch zulässig. Jeder Kunde prüft für seine Zwecke selbst, ob seine Interessen überwiegen und ob eine Kontaktaufnahme zulässig ist; maßgeblich ist u. a., ob der Betrieb die geschäftlichen Angaben selbst veröffentlicht hat, ob nur eine geschäftliche Ansprache bezweckt ist, welche Kontaktwege genutzt werden und ob Sie widersprochen haben. Die Plattform unterstützt das mit Sperrvermerken, Sperrlisten, Herkunftsangaben und Protokollen. Die Information nach Art. 14 DSGVO schuldet Ihnen das Unternehmen, das Ihre Daten verarbeitet, spätestens bei der ersten Kontaktaufnahme; dieser Abschnitt ergänzt sie.

10.5 Empfänger und Speicherdauer

Empfänger sind die berechtigten Nutzer der jeweiligen Kundenorganisation, wir und die für die jeweilige Funktion eingesetzten Dienstleister (Abschnitt 16), insbesondere für Hosting und Datenbank, für die Datenerhebung aus öffentlichen Quellen, für Karten und Geodaten, für KI-Funktionen und für Telefonie. Ein Geodatendienst erhält für Suche und Geokodierung die dafür nötigen Angaben als eigener Verantwortlicher. Suchen mehrere Kunden im selben Gebiet, speichert jeder Kunde eigene, getrennte Datensätze; ein Kunde sieht die Leads eines anderen nicht.

Die Daten bleiben im Konto des Kunden, bis er sie löscht, spätestens bis zur Löschung nach Vertragsende (Abschnitt 18). Löscht ein Kunde einen einzelnen Lead, bleiben die Rohdaten der Gebietssuche in seinem Konto erhalten, bis seine Daten insgesamt gelöscht werden; auf seine Weisung löschen wir auch diese. Ihr Löschverlangen richten Sie bitte an den Kunden.

10.6 Widerspruch und plattformweite Sperrlisten

Sie können der Verarbeitung Ihrer Daten und jeder werblichen Kontaktaufnahme jederzeit widersprechen, am besten direkt gegenüber dem Unternehmen, das Sie kontaktiert hat. Sie können sich auch an uns wenden (info@thesmashery.de): Wir leiten Ihren Widerspruch an den Kunden weiter, soweit wir ihn zuordnen können, und nehmen Ihre E-Mail-Adresse bzw. Rufnummer auf Wunsch in die plattformweiten Sperrlisten auf.

E-Mail-Sperrliste: Markiert ein Kunde einen Betrieb als „nicht kontaktieren“, melden Sie sich über einen Abmeldelink ab oder wurde zu früheren Versendungen eine Beschwerde oder dauerhafte Unzustellbarkeit gemeldet, wird die E-Mail-Adresse plattformweit gesperrt. Für Leads mit gesperrter Adresse schaltet die Plattform bei allen Kunden die angebotenen Kontaktwege (E-Mail, Messenger, Telefon-Link) ab. Damit die Sperre bei allen Kunden wirkt, können Nutzer aller Kundenorganisationen den Sperreintrag mit Sperrgrund einsehen. Sperren, die auf Ihre Abmeldung oder Beschwerde zurückgehen, können Kunden nicht aufheben.

Rufnummern-Sperrliste für KI-Anrufe: Sagen Sie in einem KI-Anruf, dass Sie keine weiteren Anrufe wünschen, wird Ihre Nummer für das anrufende Unternehmen gesperrt (Abschnitt 11.1). Auf Ihren Wunsch sperren wir sie zusätzlich plattformweit. Anrufe, die Beschäftigte eines Kunden selbst führen, kann nur der jeweilige Kunde unterbinden.

Grenze: Die Sperrlisten knüpfen an E-Mail-Adresse bzw. Rufnummer an. Nennen Sie uns bei einem Widerspruch deshalb möglichst alle Adressen und Nummern, unter denen Sie kontaktiert werden.

Für die plattformweiten Sperrlisten sind wir Verantwortlicher. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist es, Widersprüche bei allen Kunden durchzusetzen und die Plattform nicht für unerwünschte Kontaktaufnahmen nutzbar zu machen. Wir speichern die Einträge, solange die Sperre wirken soll.

10.7 Unsere plattformweiten Quellbestände

Wir halten einen eigenen Datenbestand aus öffentlichen Kartendaten mit Namen, Anschriften, Telefonnummern und Websites von Betrieben vor, der bei Gebietssuchen als Quelle dient, sowie einen älteren Bestand von Anschriften zu Koordinaten aus früheren Geokodierungen. Beide Bestände sind für angemeldete Nutzer aller Kundenorganisationen lesbar.

Für beide Bestände sind wir Verantwortlicher. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist eine vollständige und genaue Gebietssuche für unsere Kunden. Wir speichern die Einträge, solange wir den jeweiligen Bestand dafür nutzen. Da wir mit den betroffenen Betrieben nicht in Kontakt stehen und eine Benachrichtigung unverhältnismäßig aufwendig wäre, stellen wir diese Informationen hier öffentlich bereit (Art. 14 Abs. 5 lit. b DSGVO). Sie können widersprechen (Abschnitt 19.1).

11. KI-Anrufe

Mit der Funktion „KI-Anrufe“ lassen Kunden Betriebe durch einen KI-Sprachagenten anrufen. Für die Anrufe ist der anrufende Kunde verantwortlich; er muss sicherstellen, dass er nur Betriebe anruft, bei denen die Kontaktaufnahme rechtmäßig ist. Wir verarbeiten die Anrufdaten als Auftragsverarbeiter.

11.1 Für angerufene Personen

KI-Hinweis: Der Agent beginnt jedes Gespräch mit einem fest vorgegebenen Satz, den Kunden nicht ändern können, bei ausgehenden Anrufen: „Guten Tag, hier ist {Agentenname}, die KI-Assistenz von {Firma}. Ich rufe wegen {Anlass} an. Haben Sie einen kurzen Moment?“ Testanrufe, Rückrufe und vereinbarte Wiederaufnahmen beginnen mit einer entsprechend angepassten Fassung. {Firma} ist das Unternehmen, das anruft und für das Gespräch verantwortlich ist. Auf Nachfrage bestätigt der Agent, dass er eine KI ist; er gibt sich nie als Mensch aus.

Verarbeitete Daten: Ihre Rufnummer, Zeitpunkt, Dauer und Status des Anrufs, das Gesprochene beider Seiten, ein Transkript, eine KI-gestützte Auswertung (etwa Zusammenfassung, Ergebnis, Einwände, Rückrufwunsch mit genanntem Namen und Zeitwunsch) und gegebenenfalls ein Sperrvermerk. Über Ihren Betrieb erhält der Agent nur Name, Ort und Küche, bei einem Rückruf oder einer Wiederaufnahme zusätzlich eine Zusammenfassung und einen Ausschnitt des vorherigen Gesprächs.

Keine Tonaufzeichnung, aber ein Transkript: Gespräche werden nicht als Ton aufgezeichnet; das Audio wird nur live zwischen Telefonnetz und Sprachmodell durchgeleitet. Gespeichert wird ein wörtliches Transkript beider Seiten, das ein KI-Modell anschließend auswertet. Das Ergebnis erscheint im Vertriebssystem des Kunden (etwa als Notiz, Wiedervorlage oder Vertriebsstufe); eine Ablehnung wird nur bei hoher Sicherheit automatisch eingetragen, sonst prüft der Kunde.

Schutzregeln: Angerufen werden nur Rufnummern in Deutschland und nur zu festgelegten Tageszeiten; Sonder- und Premiumrufnummern sind gesperrt, die Rufnummer des Anrufers wird nie unterdrückt, und die Zahl der Anrufversuche ist begrenzt.

Widerspruch: Sagen Sie in einem Anruf, dass Sie keine weiteren Anrufe wünschen, wird Ihre Nummer sofort für das anrufende Unternehmen gesperrt, der Betrieb dort als „nicht kontaktieren“ markiert und offene Anrufe an Ihre Nummer storniert. Testanrufe sind für eigene Rufnummern des Kunden bestimmt; dort wird ein solcher Wunsch nicht automatisch gespeichert. Eine Sperre, auf Wunsch für alle Kunden, richten wir jederzeit ein, wenn Sie sich an uns wenden (info@thesmashery.de).

Rückrufe: Rufen Sie die angezeigte Nummer zurück, speichern wir Ihre Rufnummer und den Zeitpunkt und ordnen den Anruf der Organisation zu, der die Nummer zugeteilt ist. Es meldet sich der KI-Agent mit KI-Hinweis oder eine Ansage, gegebenenfalls mit Weiterleitung an eine vom Kunden hinterlegte Rufnummer, jeweils ohne Tonaufzeichnung. Nicht mehr genutzte Nummern können nach einer Sperrfrist einem anderen Kunden zugeteilt werden; ein späterer Rückruf erreicht dann dieses Unternehmen.

Dienstleister: Telefonie-Dienstleister, Anbieter von KI-Modellen sowie Hosting- und Datenbankdienste mit Servern in der EU. Telefonie und Sprachmodell werden auch außerhalb der EU verarbeitet, insbesondere in den USA (Abschnitt 17).

Speicherdauer: Transkripte und wörtliche Angaben aus dem Gespräch werden standardmäßig 90 Tage nach dem Gespräch automatisch geleert. Anrufdaten, Zusammenfassungen, Auswertungen und Rückrufvermerke haben keine automatische Frist; sie bleiben Teil der Kundendaten, bis diese gelöscht werden. Sperrvermerke bleiben bestehen, solange die Sperre wirken soll. Der Telefonie-Dienstleister speichert Verbindungsdaten nach seinen eigenen Vorgaben.

11.2 Für Nutzer unserer Kunden

Wir verarbeiten die Konfiguration des Agenten (etwa Firmenname, Agentenname, Angebot), Kampagnen, Anrufdaten und den Verbrauch von Voice-Credits, für Abrechnung und Kostenkontrolle auch die Kostenbestandteile je Anruf. Testanrufe sind für eigene Rufnummern bestimmt. Transkripte und Anrufergebnisse sehen Mitglieder der Organisation mit den entsprechenden Berechtigungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (siehe Abschnitt 2), für die Kostenkontrolle zusätzlich Art. 6 Abs. 1 lit. f DSGVO (wirtschaftlicher Betrieb der Plattform).

12. GAIO AI und weitere KI-Funktionen

KI-Ausgaben können Fehler enthalten; geschäftlich, steuerlich oder rechtlich relevante Ergebnisse prüfen Sie bitte selbst. Die eingesetzten Anbieter von KI-Modellen verarbeiten die Daten auch außerhalb der EU, insbesondere in den USA (Abschnitt 17), und verwenden sie nach eigenen Angaben standardmäßig nicht zum Training ihrer Modelle. Mehr dazu unter KI-Transparenz.

12.1 GAIO AI

GAIO AI beantwortet Fragen zu den Daten Ihrer Organisation und bereitet Aktionen vor. Mit jeder Frage übermitteln wir an einen Anbieter von KI-Modellen Ihre Frage, den bisherigen Gesprächsverlauf dieses Tabs, Kontextangaben (etwa Organisation, Ihre E-Mail-Adresse, Rolle und Berechtigungen, aktuelle Seite) und, je nach Frage, Ergebnisse aus den Daten Ihrer Organisation, etwa Stammdaten, Teammitglieder, Leads, Partnerdaten, Abrechnungen und Zahlungen. Geben Sie deshalb nur Daten ein, die für Ihre Frage nötig sind.

Den Gesprächsverlauf speichern wir nicht auf unseren Servern; er liegt nur im geöffneten Browser-Tab. Serverseitig speichern wir je Anfrage Nutzungsdaten zur Berechnung des Kontingents sowie Änderungsvorschläge und ein Änderungsprotokoll. Änderungen führt GAIO AI nie selbst aus: Sie werden erst nach Bestätigung durch einen Menschen und Prüfung seiner Berechtigungen ausgeführt.

Rollen und Rechtsgrundlagen: Anfragen über Kundendaten verarbeiten wir als Auftragsverarbeiter. Ihre eigenen Angaben (Frage, E-Mail-Adresse, Nutzungsdaten) verarbeiten wir, um die Funktion bereitzustellen und das Kontingent zu berechnen: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (siehe Abschnitt 2).

12.2 Einlesen von Abrechnungen

Abrechnungen bestimmter Lieferplattformen lesen wir mit einem KI-Modell ein; dafür wird die vollständige PDF-Datei an einen Anbieter von KI-Modellen übermittelt, gegebenenfalls erneut. Die Beträge der Partnerabrechnung berechnet die Plattform anschließend nach festen Regeln selbst, nicht die KI. Andere Belege werden ohne externen KI-Dienst eingelesen. Das automatische Einlesen lässt sich beim Hochladen abschalten. Wir handeln hier als Auftragsverarbeiter des Kunden.

13. Karten und Geodaten

Karten im Browser: Auf den Kartenseiten der Anwendung lädt Ihr Browser Kartendaten von einem Kartendienst; dieser erhält dabei Ihre IP-Adresse, den angezeigten Kartenausschnitt und technische Angaben Ihres Browsers, einschließlich einer zufälligen Kennung zur Zählung der Kartenaufrufe (Abschnitt 4.2). Funktionen zur Leistungsmessung, die für die Kartenanzeige nicht erforderlich sind, haben wir abgeschaltet.

Serverseitige Geodaten: Für Routen und Fahrzeiten übermitteln wir die Koordinaten der Stopps und die eingegebene Startadresse (das kann auch eine private Anschrift sein) an einen Kartendienst. Für Gebietssuche, Anreicherung und Geokodierung übermitteln wir Namen und Anschriften von Betrieben, Anschriften von Leads und Standorten sowie Koordinaten an einen Geodatendienst, der sie nach seinen Bedingungen als eigener Verantwortlicher verarbeitet; Ihr Browser verbindet sich dabei nicht mit diesem Dienst. Öffnen Sie einen Navigationslink, übergibt Ihr Browser das Ziel an den Navigationsdienst Ihrer Wahl.

Rechtsgrundlagen: Soweit Kundendaten betroffen sind, handeln wir auf Weisung des Kunden (Art. 28 DSGVO). Die Kartenanzeige beruht auf Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (siehe Abschnitt 2); der zugehörige Speicherzugriff auf Ihrem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich, weil die von Ihnen aufgerufene Karte ohne ihn nicht geladen werden kann (Freischaltung und Zählung der Kartenaufrufe).

14. Support und Kommunikation

Support in der Anwendung: Für einen Supportfall speichern wir Organisation, Nutzerkennung, Kategorie, Betreff, Nachrichten, Aktenzeichen, Dateianhänge und technische Angaben (etwa Seite, App-Version, Fehlerreferenz, Sprache und einen kurzen Browserkontext ohne IP-Adresse und ohne vollständige Browserkennung). Alle Mitglieder Ihrer Organisation sehen deren Supportfälle; interne Notizen unserer Administratoren sind nicht sichtbar. Anhänge liegen im Speicherbereich Ihrer Organisation. Enthalten Nachrichten oder Anhänge Kundendaten, verarbeiten wir diese als Auftragsverarbeiter.

E-Mail: Eingangsbestätigungen, Antworten, Statusmitteilungen, Einladungen, Kontoaktivierungen und Links zum Zurücksetzen des Passworts versenden wir über einen E-Mail-Versanddienstleister. Ein Zustellprotokoll hält Empfänger, Art, Zeitpunkt und Ergebnis fest, ohne Mailtext und ohne Links; Administratoren Ihrer Organisation können es einsehen. Öffnungen von E-Mails werten wir nicht aus. Wenn Sie uns direkt schreiben, verarbeiten wir Ihre Angaben, um Ihr Anliegen zu bearbeiten.

Rechtsgrundlagen: soweit das Anliegen den Vertrag betrifft, Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (siehe Abschnitt 2); im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen). Speicherdauer: für die Dauer des Vertrags zur Nachvollziehbarkeit; danach mit den übrigen Daten der Organisation (Abschnitt 18).

15. Fehler, Sicherheit, Protokolle, Statistik und Weiterentwicklung

Fehlerberichte: Tritt in der Anwendung ein Fehler auf, übermittelt Ihr Browser (nur wenn Sie angemeldet sind) Fehlermeldung, technische Aufrufkette, Seite und Fehlerkennung; der Server ergänzt Organisation und Rolle, nicht aber Ihre Person, IP-Adresse oder Browserkennung. Vor dem Speichern bereinigen wir die Angaben, soweit technisch möglich, etwa um Zugangsdaten. Fehlerdaten sehen nur unsere Administratoren. Die aus Ihrem Browser übermittelten Fehlerangaben nutzen wir nur zur Behebung von Störungen und für die Sicherheit.

Fehleranalyse und Entwicklung: Neue Fehler lassen wir von einem KI-Modell vorab einordnen, nur anhand bereinigter Fehlerangaben ohne Kennung der Organisation oder des Nutzers; daraus können bereinigte Entwicklungsaufgaben entstehen. Für Entwicklung, Fehlersuche und Wartung setzen wir KI-gestützte Entwicklungswerkzeuge ein; verarbeitet werden in erster Linie Programmcode und bereinigte Fehlerdaten, bei Wartungsarbeiten im Einzelfall auch Betriebsdaten der Plattform.

Missbrauchsbremsen und Protokolle: Um massenhafte Meldungen und Registrierungen zu verhindern, setzen wir kurzlebige Zähler ein. Sicherheitsrelevante Änderungen in einer Organisation (etwa an Mitgliedern, Rollen und Berechtigungen) stehen im Änderungsprotokoll der Organisation; Handlungen unserer Administratoren, etwa Entscheidungen über Registrierungen, automatische Sperren der Testphase und Zugriffe auf Kundenorganisationen, halten wir in einem eigenen Betreiberprotokoll fest. Beide Protokolle werden nachträglich nicht verändert.

Statistik und Weiterentwicklung: Nutzungs- und Betriebsdaten (etwa welche Funktionen wie oft genutzt werden, Verbrauch von Credits und KI-Anfragen, Anzahl und Art von Fehlern sowie Auslastung) werten wir in zusammengefasster oder pseudonymisierter Form aus, um Betrieb, Kapazität, Preise und Wirtschaftlichkeit der Plattform zu steuern und die Plattform einschließlich ihrer KI-Funktionen zu verbessern und weiterzuentwickeln. Dazu gehören je Kundenorganisation zusammengefasste Kennzahlen, auch Summen aus Abrechnungsdaten, die wir sonst im Auftrag unserer Kunden verarbeiten (siehe Auftragsverarbeitungsvertrag); bei Einzelunternehmern können solche Kennzahlen personenbezogen sein. Inhalte unserer Kunden fließen in die Weiterentwicklung nur anonymisiert ein; für die Fehlerbehebung gilt der Absatz oben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren, stabilen, nachvollziehbaren und wirtschaftlichen Betrieb der Plattform, in der schnellen Behebung von Fehlern und in der Verbesserung unserer Leistungen. Speicherdauer: Zähler nur kurzzeitig; Fehlerdaten, Protokolle und Statistiken, solange sie für Fehleranalyse, Sicherheit, Nachweis und Betriebssteuerung erforderlich sind.

16. Empfänger

Bei uns erhalten nur die Personen Zugriff, die ihn für ihre Aufgabe benötigen; innerhalb einer Kundenorganisation richtet sich der Zugriff nach den dort vergebenen Rollen und Berechtigungen. Darüber hinaus setzen wir Dienstleister der folgenden Kategorien ein. Soweit sie in unserem Auftrag verarbeiten, sind sie als Auftragsverarbeiter bzw. Unterauftragsverarbeiter vertraglich an unsere Weisungen gebunden.

KategorieEinsatzOrt der Verarbeitung
Hosting- und InfrastrukturdienstleisterBetrieb von Website, Anwendung und Sprachdienst für KI-AnrufeServer in der EU; Auslieferung und Zugriffe für Betrieb und Support auch aus Drittländern möglich
Datenbank- und SpeicherdienstDatenbank, Anmeldung, Dateispeicher, Echtzeit-AktualisierungServer in der EU; Zugriffe für Betrieb und Support auch aus Drittländern möglich
Anbieter von KI-ModellenGAIO AI, Sprachmodell und Auswertung bei KI-Anrufen, Einlesen von Abrechnungen, Einordnung von Fehlernauch Drittländer, insbesondere USA
Telefonie-DienstleisterTelefonie und Rufnummern für KI-Anrufeauch Drittländer, insbesondere USA
E-Mail-VersanddienstleisterVersand von E-Mails aus der Plattformauch Drittländer, insbesondere USA
ZahlungsdienstleisterZahlungen, Abonnements, Rechnungen, Kundenportal; teils als eigener VerantwortlicherEU und Drittländer, insbesondere USA
Karten- und GeodatendiensteKartendarstellung, Routen, Adresssuche, Geokodierung, Suche nach Unternehmenseinträgen; teils als eigener Verantwortlicherauch Drittländer, insbesondere USA
Dienstleister für die Datenerhebung aus öffentlichen QuellenAbruf öffentlich zugänglicher Einträge für die GebietssucheEU; Unterauftragnehmer auch in Drittländern
Entwicklungs- und FehleranalysewerkzeugeCode-Verwaltung, KI-gestützte Entwicklung, Fehlersuche und Wartungauch Drittländer, insbesondere USA

Weitere Empfänger sind, soweit erforderlich, unsere steuerliche und rechtliche Beratung, Inkassodienstleister zur Durchsetzung offener Forderungen, Finanzbehörden, Gerichte und andere Behörden, wenn wir dazu verpflichtet sind oder es zur Rechtsverfolgung benötigen, sowie im Fall einer Veräußerung oder Umstrukturierung unseres Geschäftsbetriebs der Erwerber bzw. Rechtsnachfolger im zulässigen Umfang. Einträge der plattformweiten Sperrlisten und Quellbestände sehen Nutzer aller Kundenorganisationen (10.6, 10.7).

Eine Übersicht nach Kategorien steht unter Unterauftragsverarbeiter. Die konkreten Empfänger Ihrer Daten nennen wir Ihnen auf Anfrage.

17. Übermittlung in Drittländer

Einzelne unserer Dienstleister verarbeiten Daten auch außerhalb der EU bzw. des EWR, insbesondere in den USA, oder greifen von dort im Rahmen von Betrieb und Support zu (Abschnitt 16). Übermittlungen an diese Dienstleister erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO), für die USA des Beschlusses zum EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795), soweit der Empfänger danach zertifiziert ist, oder auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Durchführungsbeschluss (EU) 2021/914).

Eine Kopie der jeweiligen Garantien können Sie über die Kontaktdaten in Abschnitt 1 anfordern.

18. Speicherdauer

Wir speichern personenbezogene Daten, solange es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Automatische Löschfristen sind nur für einzelne Datenarten eingerichtet, etwa für Transkripte von KI-Anrufen; im Übrigen gelten diese Kriterien:

DatenSpeicherdauer bzw. Kriterium
Verbindungsdaten beim Hostingkurzzeitig, in der Regel nicht länger als einige Tage
Konto-, Organisations- und RegistrierungsdatenDauer der Nutzung bzw. des Vertrags
Vertragsdaten und Annahme-NachweiseDauer des Vertrags und danach bis zum Ablauf der Verjährungsfristen (regelmäßig drei Jahre ab dem Ende des Jahres, in dem der Anspruch entstanden ist)
Steuer- und handelsrechtlich relevante UnterlagenBuchungsbelege acht Jahre, Bücher und Aufzeichnungen zehn Jahre, sonstige steuerlich bedeutsame Unterlagen sechs Jahre (§ 147 Abs. 3 AO)
Abgelehnte Registrierungen und Ergebnisse der Testphasen-Prüfungsolange erforderlich, um eine missbräuchliche erneute Registrierung bzw. Testphase zu verhindern
Supportfälle und E-Mail-ZustellprotokolleDauer des Vertrags, danach mit den übrigen Daten der Organisation
Fehlerdaten, Protokolle und Statistikensolange für Fehleranalyse, Sicherheit, Nachweis und Betriebssteuerung erforderlich
Kundeninhalte (Auftragsverarbeitung)bis der Kunde sie löscht, spätestens wie unten zum Vertragsende beschrieben
Transkripte von KI-Anrufenstandardmäßig 90 Tage, danach automatisch geleert
Übrige Anrufdaten und Zusammenfassungenkeine automatische Frist; mit den übrigen Kundendaten
Sperrlisten und Widersprüchesolange die Sperre bzw. der Widerspruch wirken soll
Plattformweite Quellbeständesolange wir den jeweiligen Bestand für die Gebietssuche nutzen
Gesprächsverlauf von GAIO AInur im Browser-Tab bis zu dessen Schließen
Anfragen bei Anbietern von KI-Modellenkurzzeitig nach deren Bedingungen, in der Regel höchstens 30 Tage
Cookies und Speicher im Browsersiehe Abschnitt 4

Nach Vertragsende: Endet nur die Testphase oder ein Abonnement, bleiben Konto und Daten im eingeschränkten Modus erhalten (siehe AGB). Endet das Vertragsverhältnis insgesamt, stellen wir dem Kunden auf Verlangen einen Export seiner Daten bereit und löschen die Kundendaten anschließend nach den Regelungen des Auftragsverarbeitungsvertrags, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Daten, die wir aufbewahren müssen, sperren wir für jede andere Verwendung.

Werden Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt, speichern wir sie bis zum Abschluss der Angelegenheit. Unabhängig davon können Sie jederzeit die Löschung Ihrer Daten verlangen (Abschnitt 19).

19. Ihre Rechte

Sie haben gegenüber dem Verantwortlichen nach der DSGVO folgende Rechte:

  • Auskunft über die zu Ihnen gespeicherten Daten, einschließlich der Empfänger und, bei automatisierten Entscheidungen, aussagekräftiger Informationen über die involvierte Logik (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht oder ein anderer gesetzlicher Grund entgegensteht
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) für Daten, die Sie uns bereitgestellt haben und die wir auf Grundlage eines Vertrags automatisiert verarbeiten
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen und gegen Direktwerbung (Art. 21 DSGVO, siehe 19.1)
  • Menschliches Eingreifen, Darlegung des eigenen Standpunkts und Anfechtung bei automatisierten Entscheidungen (Art. 22 Abs. 3 DSGVO, siehe Abschnitt 6)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO, siehe Abschnitt 20)

Keine der Verarbeitungen, für die wir selbst verantwortlich sind, beruht auf einer Einwilligung. Hat ein Kunde Ihre Einwilligung eingeholt, etwa für eine werbliche Ansprache (Abschnitt 10.4), können Sie diese ihm gegenüber jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); dasselbe gilt, falls wir künftig um eine Einwilligung bitten.

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an info@thesmashery.de. Betrifft Ihr Anliegen Daten, die wir im Auftrag eines Kunden verarbeiten, richten Sie es bitte an diesen Kunden; Anfragen, die uns erreichen, leiten wir an ihn weiter (Abschnitt 9).

19.1 Widerspruchsrecht nach Art. 21 DSGVO

Widerspruch aus Gründen Ihrer besonderen Situation: Verarbeiten wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen), etwa bei Hosting und Protokollen, bei der Prüfung der Testphase, bei Statistik und Weiterentwicklung, bei den Sperrlisten oder bei unseren Quellbeständen, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Widerspruch gegen Direktwerbung: Werden Ihre Daten für Direktwerbung verarbeitet, etwa für unsere Informationen über eigene Leistungen (Abschnitt 8) oder für die geschäftliche Ansprache durch unsere Kunden, können Sie jederzeit ohne Angabe von Gründen widersprechen; die Daten werden dann nicht mehr für diesen Zweck verarbeitet. Schreiben Sie an info@thesmashery.de; Widersprüche gegen die Ansprache durch einen Kunden leiten wir weiter und nehmen Ihre E-Mail-Adresse bzw. Rufnummer auf Wunsch in die plattformweiten Sperrlisten auf (10.6).

20. Beschwerde bei der Aufsichtsbehörde

Sie können sich bei jeder Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-WürttembergE-Mail: poststelle@lfdi.bwl.deWebsite: www.baden-wuerttemberg.datenschutz.de

Beschwerden können Sie dort auch online einreichen: Beschwerdeformular des LfDI Baden-Württemberg.

21. Pflicht zur Bereitstellung von Daten

Eine gesetzliche Pflicht, uns personenbezogene Daten bereitzustellen, besteht nicht. Für Vertragsschluss und -durchführung sind jedoch bestimmte Angaben erforderlich: Ohne die Pflichtangaben bei der Registrierung (Name, Unternehmen, E-Mail-Adresse, Passwort) und die Bestätigung der Vertragsbedingungen können wir kein Konto einrichten; die Telefonnummer ist freiwillig. Ohne Rechnungs- und Zahlungsangaben ist kein bezahltes Abonnement und kein Kauf von Credits möglich. Ohne die Verarbeitung Ihrer IP-Adresse kann die Website technisch nicht ausgeliefert werden. Für die Daten von Betrieben aus der Gebietssuche (Abschnitt 10) besteht keine Pflicht zur Bereitstellung.

22. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen, die eingesetzten Dienstleister oder die Rechtslage ändern. Jede Fassung trägt eine Version und das Datum, ab dem sie gilt; maßgeblich ist die hier veröffentlichte aktuelle Fassung. Frühere Fassungen stellen wir auf Anfrage zur Verfügung. Über wesentliche Änderungen, insbesondere neue Zwecke (Art. 13 Abs. 3 DSGVO), informieren wir registrierte Nutzer vorab in der Anwendung oder per E-Mail.