Datenschutzerklärung
Verantwortlicher im Sinne der DSGVO: siehe Impressum.
Welche Daten wir verarbeiten
- E-Mail-Adresse: für den Login speichern wir nur einen kryptografischen Hash (HMAC mit serverseitigem Geheimnis). Für Benachrichtigungen speichern wir die Adresse zusätzlich AES-256-verschlüsselt; abschaltbar in den Einstellungen.
- Nachrichten: Jeder Chat hat einen eigenen Schlüssel; gespeichert wird ausschließlich verschlüsselt (AES-256-GCM). Das ist keine Ende-zu-Ende-Verschlüsselung. Beim Absenden prüft ein automatischer Filter den Text auf Hass und Beleidigungen — dafür muss unser Server ihn lesen können, und er kann es. Darüber hinaus liest niemand mit: kein Mensch sieht Ihre Chats im laufenden Betrieb, außer Sie melden eine Nachricht (dann sieht die Moderation genau diese Nachricht) oder eine Behörde ordnet es an.
- Anonyme Antworten: Absender werden pseudonymisiert gespeichert; wer mit wem schreibt, steht nirgends im Klartext. Anonym heißt aber nicht spurlos: bei schweren Straftaten können Pseudonyme auf richterliche Anordnung aufgelöst werden.
- IP-Adressen: werden ausschließlich gehasht (mit rotierendem Salt) für Rate-Limiting und Missbrauchsabwehr verarbeitet.
- Produkt-Feedback (tellsom Business): Sterne-Bewertungen und Texte, die Kundinnen und Kunden über einen Produkt-QR abgeben, sind bewusst serverlesbar — sie speisen die Auswertungen des Unternehmens. Dieser Bereich ist vom 1:1-Chat getrennt; beide Zusagen gelten nicht füreinander.
- Gerätetoken: für Push-Mitteilungen speichern wir die Kennung Ihres Geräts. Die Mitteilung selbst enthält keinen Inhalt und kein Pseudonym, nur die Tatsache, dass etwas da ist.
Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Konto, Chats, Events, Links, Abonnements.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Missbrauchsabwehr, Rate-Limiting, Inhaltsfilter, Sicherheit der Plattform.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Push-Mitteilungen, Benachrichtigungs-E-Mails — jederzeit in den Einstellungen widerrufbar.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Auskunft an Behörden, Pflichten nach dem Gesetz über digitale Dienste (DSA).
Empfänger & Auftragsverarbeiter
- Cloudflare — Hosting, Datenbank, Dateispeicher, Bot-Schutz und der automatische Inhaltsfilter. Die Datenbank wird derzeit in der EU verarbeitet; Übermittlungen in Drittländer sind über die Standardvertragsklauseln abgesichert. Der Inhaltsfilter läuft innerhalb von Cloudflare — dafür kommt kein weiterer Anbieter hinzu.
- Resend — Versand transaktionaler E-Mails (Anmeldecode, Benachrichtigungen).
- Anthropic — nur für den KI-Analysten in tellsom Business. Übermittelt werden die Produktdaten, das Produkt-Feedback und die Produkt-Gespräche der jeweiligen Organisation. Persönliche 1:1-Chats sind davon strukturell ausgenommen und werden nie übermittelt.
- Apple — Push-Mitteilungen (APNs), „Anmelden mit Apple" und die Abwicklung von In-App-Käufen.
- Google — nur bei „Anmelden mit Google", für die Prüfung der Anmeldung.
- Stripe — Zahlungsabwicklung bei Buchungen über den Browser, einschließlich der für eine Rechnung nötigen Angaben.
Deine Rechte
Auskunft, Berichtigung, Löschung (Einstellungen → „Account löschen"), Einschränkung, Datenübertragbarkeit (Einstellungen → „Daten exportieren") und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Beschwerderecht bei der Aufsichtsbehörde: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at.
Speicherdauer
Chats laufen nach Ablauf ihrer Quelle (Event/Link) in die Löschung; Accounts werden nach Löschantrag unverzüglich deaktiviert und anschließend endgültig entfernt. Gehashte IP-Adressen verfallen mit der Rotation des Salts: Das Salz wechselt alle 30 Tage, ältere Hashes lassen sich danach keiner heutigen Anfrage mehr zuordnen. Rechnungsdaten bewahren wir so lange auf, wie es die steuerlichen Aufbewahrungsfristen verlangen.
Vorlage auf Basis der tatsächlichen Architektur — vor dem Launch anwaltlich prüfen und um die Betreiberdaten im Impressum ergänzen.