1. Verantwortlicher
Verantwortlicher ist die Evosolve Korlátolt Felelősségű Társaság (Evosolve Kft.), tätig unter dem Namen Auro AI. Sitz: 6722 Szeged, Kálvária sugárút 19., Ungarn. Handelsregisternummer (cégjegyzékszám): 06-09-024422 (Registergericht: Szegedi Törvényszék Cégbírósága). Steuernummer (adószám): 26344465-2-06. USt-IdNr.: HU26344465. Geschäftsführer: Van Der Walt Johannes Lodewicus. Kontakt: [email protected]. Für datenschutzbezogene Anfragen können Sie auch auroai.eu/privacy/request nutzen.
2. Von uns erhobene Daten
Wir erheben Name, E-Mail-Adresse, Firmenname, Telefonnummer und Website-Domain. Sie geben diese freiwillig über unser Kontaktformular oder das Kundenportal an. Zudem erfassen wir Nutzungsdaten über Server-Logs. Auf unserer öffentlichen Marketing-Website erheben wir außerdem anonyme, aggregierte Besuchsstatistiken für jeden Besucher (Seite, Sprache, Referrer-Domain, Kampagnen-Tags, Gerätetyp — niemals einer identifizierbaren Person zuordenbar) sowie, nur wenn Sie unseren Cookie-Hinweis akzeptieren, detailliertere Nutzungsanalysen auf der Seite (Klicks, Scrollen und ähnliche Interaktionsmuster), die mit einer zufälligen, anonymen Browser-Kennung verknüpft sind — niemals mit Ihrem Namen oder irgendetwas, das Sie in ein Formular eingeben. Die Aufbewahrungsdauer finden Sie unten; die Einwilligung für die detaillierte Stufe kann jederzeit über den Cookie-Hinweis widerrufen werden. Als zahlender Kunde verarbeiten wir zusätzlich über unsere KI geführte Kundengespräche (Chat-Widget-Nachrichten, WhatsApp-Nachrichten, E-Mail-Inhalte) sowie alle von Ihnen ausdrücklich verbundenen Drittanbieterdaten (siehe Abschnitt 8).
3. Zweck und Rechtsgrundlage
Die Datenverarbeitung erfolgt zum Zweck der Erbringung von B2B-Dienstleistungen. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
4. Datenspeicherung
Wir speichern personenbezogene Daten nur so lange, wie es erforderlich ist. Konkrete Aufbewahrungsfristen nach Datentyp:
- Kundenkontodaten (Name, E-Mail, Firma, Rechnungsdaten): für die Dauer des Vertrags gespeichert. Bei Kontoschließung oder -kündigung innerhalb von 30 Tagen gelöscht, außer wenn das Gesetz eine längere Aufbewahrung vorschreibt (siehe Rechnungsunterlagen unten).
- Rechnungs- und Buchhaltungsunterlagen: gemäß dem ungarischen Rechnungslegungsgesetz (Gesetz Nr. C von 2000, § 169) 8 Jahre aufbewahrt. Dies betrifft Rechnungen, Quittungen, Zahlungsnachweise und Umsatzsteuerunterlagen. Das ist eine gesetzliche Pflicht, kein Verhandlungsspielraum.
- Kundengesprächsprotokolle (Chat-Transkripte, WhatsApp-Nachrichten, E-Mail-Inhalte): für die Dauer des Kunden-Abonnements plus 90 Tage zur Streitbeilegung gespeichert. Danach dauerhaft gelöscht.
- Über KI-Gespräche erfasste Kundenkontaktdaten (Name, E-Mail, Telefonnummer von Endkunden): folgen demselben Zeitraum wie oben bei Gesprächsprotokollen, sofern ein Endkunde nicht über auroai.eu/privacy/request eine frühere Löschung beantragt.
- Leads (durch „Hot-Lead"-Erkennung erstellte Einträge): 3 Jahre ab der letzten Aktivität gespeichert, danach gelöscht.
- KI-generierte Inhalte (Beiträge, Newsletter-Entwürfe, Zusammenfassungen): gespeichert, bis der Kunde sie löscht, oder bis 90 Tage nach Abo-Ende.
- Von einem Kunden hochgeladene Wissensdatenbank-Dokumente: gespeichert, bis der Kunde sie im Dashboard löscht. Chunks und Embeddings verfallen zur gleichen Zeit.
- OAuth-Token und Integrationsdaten von Drittanbietern (Google Kalender, Outlook, Zoom, Meta, LinkedIn, Slack usw.): zwischengespeicherte Daten und Token werden innerhalb von 30 Tagen nach Trennung der Integration gelöscht.
- Server-Logs und Nutzungsmetriken (API-Aufrufprotokolle, Fehlerprotokolle, Rate-Limit-Zähler): 12 Monate gespeichert, danach laufend gelöscht.
- Analysedaten der Marketing-Website (aggregierte Besuchsstatistiken sowie, nur für Besucher, die unseren Cookie-Hinweis akzeptieren, detaillierte Interaktionsdaten auf der Seite): werden 12 Monate lang gespeichert, danach laufend gelöscht — ebenso wie die oben genannten Server-Logs. Sie können Ihre Einwilligung für die detaillierte Stufe jederzeit über den Cookie-Hinweis widerrufen; die aggregierte Statistik enthält keine Kennung, von der widerrufen werden könnte.
- Löschungs-Prüfprotokoll: wenn wir auf Ihre Anfrage Daten löschen, bewahren wir einen minimalen, nicht personenbezogenen Datensatz auf (gehashte E-Mail, Zeitstempel, Zeilenanzahl), unbegrenzt. Das ist der regulatorische Nachweis, dass die Löschung stattgefunden hat, und wird durch Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht) selbst gefordert. Er enthält keine personenbezogenen Daten, nur einen Einweg-Hash.
Die Aufbewahrung wird durch einen automatisierten täglichen Abgleich durchgesetzt. Nach Ablauf einer Frist werden die Daten dauerhaft gelöscht. Eine Wiederherstellung ist nicht möglich.
5. Ihre Rechte
Gemäß DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Zur Ausübung dieser Rechte kontaktieren Sie [email protected].
6. Speicherort der Daten
Alle primären Daten werden auf Servern innerhalb der Europäischen Union gespeichert (Hetzner, Deutschland/Finnland). Ein Teil der KI-Verarbeitung erfolgt durch Unterauftragsverarbeiter außerhalb der EU (siehe Abschnitt 9) unter geeigneten Garantien (EU-US Data Privacy Framework und/oder Standardvertragsklauseln).
7. KI-Offenlegung
Gemäß der EU-KI-Verordnung 2024/1689 weisen wir darauf hin, dass ein Teil unserer Dienste KI-Systeme nutzt. Von Auro AI eingesetzte KI-Assistenten geben sich gegenüber Endnutzern als KI zu erkennen.
8. Von Ihnen verbundene Integrationen von Drittanbietern
Unsere Kunden können optional Drittanbieter-Konten (z. B. ihren Google Kalender) mit Auro AI verbinden, damit unser KI-Assistent Aufgaben in ihrem Namen ausführen kann. Wenn Sie eine solche Integration autorisieren, speichern wir ein verschlüsseltes Zugriffstoken und verwenden es ausschließlich zur Bereitstellung der konkreten Funktion, für die Sie es verbunden haben. Nachfolgend die derzeit unterstützten Integrationen und genau die Daten, auf die wir zugreifen:
8.1 Google Kalender
Wenn einer unserer Kunden seinen Google Kalender mit Auro AI verbindet, fordern wir die folgenden OAuth-Berechtigungen (Scopes) an:
- Termine in allen Kalendern anzeigen (
https://www.googleapis.com/auth/calendar.readonly): damit unsere KI Ihre Verfügbarkeit in dem Moment lesen kann, in dem ein Kunde bei Ihnen einen Termin buchen möchte, und nur tatsächlich freie Zeitfenster anbietet. - Termine in allen Kalendern anzeigen und bearbeiten (
https://www.googleapis.com/auth/calendar.events): wenn ein Kunde eine Buchung abschließt, legen wir den Termin als echtes Ereignis in Ihrem Google Kalender an und fügen den Kunden als Teilnehmer hinzu, damit er eine native Google-Einladung erhält. Wir löschen das Ereignis auch, wenn der Kunde später storniert. - Ihre E-Mail-Adresse und Ihr Basisprofil (
userinfo.email,userinfo.profile): wird nur einmal, beim Verbinden, verwendet, um die Verbindung in Ihrem Dashboard zu kennzeichnen.
Wie wir Google-Nutzerdaten verwenden, gemäß der Google API Services User Data Policy (Limited Use):
- Google-Nutzerdaten, die wir über unsere Nutzung der Google-APIs erhalten, verwenden wir nur zur Bereitstellung der oben beschriebenen Funktionen: Anzeige echter Verfügbarkeit für Ihre Kunden, Erstellen und Löschen von Buchungen in Ihrem Kalender.
- Wir geben Google-Nutzerdaten nicht an Dritte weiter, außer wenn es zur Bereitstellung dieser Funktionen nötig ist, zur Einhaltung geltenden Rechts, oder im Rahmen einer Fusion oder Übernahme mit vorheriger Benachrichtigung der Nutzer.
- Wir verwenden Google-Nutzerdaten nicht für Werbung.
- Mitarbeitende dürfen Ihre Google-Nutzerdaten nicht lesen, es sei denn, Sie haben für einen konkreten Fall ausdrücklich zugestimmt, es ist aus Sicherheitsgründen nötig (zum Beispiel zur Untersuchung von Missbrauch), oder wir sind gesetzlich dazu verpflichtet.
- Wir verwenden Google-Nutzerdaten nicht zur Entwicklung, Verbesserung oder zum Training allgemeiner KI- oder Machine-Learning-Modelle. Die KI arbeitet je Gespräch mit Live-Abfragen und speist Kalenderinhalte nie in eine Trainings-Pipeline ein.
- Wir greifen nur während aktiver Kunden-Buchungsgespräche auf Kalenderinhalte zu. Wir speichern oder indexieren sie nicht in unserer Datenbank. Wir bewahren nur die resultierenden Buchungsdaten auf (Start- und Endzeit, Kundenname und Kontakt), um Ihnen Ihre bevorstehenden Buchungen im Dashboard anzuzeigen.
- OAuth-Zugriffs- und Refresh-Token werden verschlüsselt (AES-256-GCM) auf unserer EU-basierten Infrastruktur gespeichert. Bei Trennung werden alle Token und zwischengespeicherten Daten innerhalb von 30 Tagen gelöscht.
- Sie können den Zugriff von Auro AI jederzeit widerrufen. Trennen Sie die Verbindung in Ihrem Auro-AI-Dashboard, oder gehen Sie direkt in Ihr Google-Konto unter myaccount.google.com/permissions.
Die Nutzung und Weitergabe von über Google-APIs erhaltenen Informationen durch Auro AI entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
9. Unterauftragsverarbeiter
Auro AI setzt zur Erbringung des Dienstes die folgenden Unterauftragsverarbeiter ein. Mit jedem besteht eine Auftragsverarbeitungsvereinbarung (DPA). Übermittlungen an US-Anbieter stützen sich auf das EU-US Data Privacy Framework (DPF), sofern der Anbieter zertifiziert ist, und andernfalls auf Standardvertragsklauseln (SCC); der jeweils geltende Mechanismus pro Anbieter ist auf Anfrage erhältlich.
| Anbieter | Zweck | Standort | Übermittlungsgrundlage |
|---|---|---|---|
| Anthropic (Claude) | KI-Konversation + Content-Generierung | USA | SCCs |
| Google Cloud (Gemini, Imagen, Places, Calendar, Drive) | KI-Embeddings + Bildgenerierung + Karten + Kalender + Dateisynchronisierung | EU (Gemini) / USA (Imagen, Places) | EU-US DPF and/or SCCs |
| Microsoft (Graph, Azure AD) | Outlook-/Teams-/M365-Integration | EU (mandantengebunden) | EU-US DPF and/or SCCs |
| Meta (WhatsApp, FB, IG) | Messaging + Social-Media-Veröffentlichung | USA / Irland | EU-US DPF and/or SCCs |
| Social-Media-Veröffentlichung | Irland / USA | EU-US DPF and/or SCCs | |
| Zoom | Erstellung von Videomeetings | EU (Frankfurt) | EU |
| Revolut | KI-Meeting-Notizbot | EU (Frankfurt) | EU |
| Hetzner Online | Zahlungsabwicklung | Litauen / Irland | EU |
| Slack, Notion, HubSpot, Jira, Stripe, Shopify, Zapier | Server-Hosting + Datenbank + E-Mail-Zustellinfrastruktur | Deutschland / Finnland | EU-US DPF and/or SCCs |
Wir aktualisieren diese Liste, wenn wir Unterauftragsverarbeiter hinzufügen oder entfernen. Wesentliche Änderungen werden aktiven Kunden per E-Mail mit mindestens 30 Tagen Vorlauf mitgeteilt. Bei spezifischen Anforderungen an den Speicherort (z. B. Gesundheits- oder Rechtsbranche) kontaktieren Sie [email protected]. Wir besprechen gerne eine rein EU-basierte Bereitstellung.
10. Änderungen dieser Richtlinie
Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden aktiven Kunden per E-Mail mitgeteilt. Das Datum „Zuletzt aktualisiert" am Seitenanfang spiegelt stets die neueste Fassung wider.