Version 1.1 · Stand: 24. September 2026 · Verantwortlicher: [Wendory GmbH], [Musterstraße 1], [10115 Berlin]
Entwurf – anwaltliche Prüfung erforderlich
Entwurf zur anwaltlichen Prüfung. Vor dem kommerziellen Betrieb sind die mit [ ] markierten Angaben zu ergänzen und die tatsächlichen Verarbeitungen (insbesondere Hosting, Zahlungsdienstleister, KI-Anbieter, Übermittlungen in Drittländer) mit dieser Erklärung abzugleichen.
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist [Wendory GmbH], [Musterstraße 1], [10115 Berlin], E-Mail: [kontakt@wendory.com]. Datenschutzbeauftragter (falls benannt): [Name], erreichbar unter [E-Mail].
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung der Plattform, die Erfüllung vertraglicher Pflichten, aufgrund gesetzlicher Vorgaben oder zur Wahrung berechtigter Interessen erforderlich ist.
Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag), lit. c DSGVO (Rechtspflichten, z. B. Steuer- und Handelsrecht), lit. f DSGVO (berechtigte Interessen: Betriebssicherheit, Missbrauchs- und Betrugsprävention, Anspruchsdurchsetzung) sowie – für KI-Funktionen mit Drittlandübermittlung – Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Konto- und Stammdaten: E-Mail-Adresse, Passwort (verschlüsselt), Rolle, Firmenname, Land, Kontaktdaten, Sprache, Zeitzone.
Profil- und Qualifikationsdaten (insbesondere Callcenter): Beschreibung, Leistungen, Kapazitäten, Sprachen, Standorte, Zertifikate, Preismodell, Logos.
Projektdaten: von Auftraggebern eingestellte Ausschreibungen einschließlich Ansprechpartner und Kontaktdaten, Volumen, Budgets, Anforderungen.
Kommunikationsdaten: Chat-Nachrichten, Bewerbungen, Anlagen, Terminvorschläge sowie Bewertungen und Meldungen.
Verifizierungsdaten: hochgeladene Nachweise (z. B. Gewerbe- oder Handelsregisterauszüge).
Zahlungsdaten: Abonnements, Rechnungen, Zahlungsstatus (Zahlungsmittel selbst werden bei unserem Zahlungsdienstleister verarbeitet).
Technische Daten: IP-Adresse, Zeitstempel, Geräte- und Browserangaben, Protokolle zur Sicherheit und Fehleranalyse.
KI-Daten: Eingaben (Prompts, Texte, Dateiinhalte) und Ergebnisse von KI-Funktionen, soweit Sie diese nutzen.
Kalender- und Termindaten (nur bei verbundenem Kalender): Belegungs- und Frei-Zeiten, Titel und Zeitraum der über die Plattform gebuchten Termine sowie die für die Anbindung erforderlichen Zugriffstoken (verschlüsselt).
Bereitstellung und Betrieb der Plattform; Vermittlung zwischen Auftraggebern und Callcentern; Anonymisierung von Kontaktdaten bis zur Freischaltung; Kommunikation und Benachrichtigungen; Terminorganisation; Verifizierung von Callcentern; Abrechnung und Buchhaltung; Sicherheit, Missbrauchsprävention und Fehleranalyse; Erfüllung gesetzlicher Pflichten; Betrieb der KI-Funktionen auf Ihre Veranlassung.
Auftraggeber erhalten Kontaktdaten von Callcentern erst nach Freischaltung (Lead) und umgekehrt; Anlagen und Nachrichten erhalten nur die Teilnehmer der jeweiligen Unterhaltung.
Wir geben Daten an Auftragsverarbeiter weiter (siehe Tabelle), an unsere Administratoren im Rahmen ihrer Aufgabe sowie an Behörden und Gerichte, soweit wir gesetzlich dazu verpflichtet sind. Eine Weitergabe zu Werbezwecken an Dritte findet nicht statt.
Google-Kalender-Anbindung (Google API-Dienste): Wenn Sie Ihren Google-Kalender verbinden, greifen wir über die Google Calendar API mit den Berechtigungen https://www.googleapis.com/auth/calendar.events und https://www.googleapis.com/auth/calendar.events.freebusy auf Ihr Google-Konto zu – ausschließlich, um belegte Zeiten zu prüfen, freie Zeitfenster vorzuschlagen und bestätigte Termine einzutragen. Die OAuth-Token werden verschlüsselt auf Servern in Deutschland gespeichert; die aus Google abgerufenen Daten werden nicht an Dritte weitergegeben oder verkauft, nicht für Werbung verwendet und nicht zum Training von KI-Modellen genutzt. Menschen lesen diese Daten nicht, außer zur Sicherheit, zur Fehlerbehebung oder auf Ihre ausdrückliche Anfrage. Die Verbindung können Sie jederzeit unter Einstellungen → Kalender trennen; dabei verwerfen wir die gespeicherten Token. Für die aus Google erhaltenen Daten gilt die Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen (https://developers.google.com/terms/api-services-user-data-policy).
Für KI-Funktionen (Assistent zur Vorbereitung von Ausschreibungen, Textvorschläge, Antwortvorschläge, Zusammenfassungen, Matching-Einschätzungen) übermitteln wir Ihre Eingaben an den eingesetzten Modellanbieter. Aktuell eingesetzt: DeepSeek (Sitz in China).
Eine Übermittlung nach China ist datenschutzrechtlich besonders sensibel: Es besteht kein Angemessenheitsbeschluss der EU-Kommission. Eine Nutzung setzt daher Ihre ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) sowie einen Vertrag zur Auftragsverarbeitung mit Standardvertragsklauseln und eine dokumentierte Transfer-Folgenabschätzung voraus. Wir weisen darauf hin, dass in Drittländern ohne Angemessenheitsbeschluss kein dem EU-Recht vergleichbares Schutzniveau garantiert werden kann.
Geplant ist der Wechsel auf einen Modellanbieter mit Datenhaltung in der EU. Bis dahin werden KI-Funktionen ohne Ihre Einwilligung nicht mit den Inhalten Ihrer Ausschreibungen aufgerufen.
Bitte geben Sie in KI-Eingaben keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine personenbezogenen Daten Dritter ohne Rechtsgrundlage an.
Wir setzen ein technisch notwendiges, httpOnly-Cookie (wd_token) zur Anmeldung sowie ein Cookie zur Sprachauswahl ein. Beide sind für den Betrieb erforderlich (§ 25 Abs. 2 TDDDG) und werden nicht zu Werbe- oder Trackingzwecken genutzt. Marketing- oder Analyse-Cookies setzen wir derzeit nicht ein.
Wir speichern Daten, solange Ihr Konto besteht und dies für die genannten Zwecke erforderlich ist. Nach Vertragsende werden personenbezogene Daten grundsätzlich innerhalb von 30 Tagen gelöscht; gesetzliche Aufbewahrungsfristen (insbesondere handels- und steuerrechtlich, 6 bis 10 Jahre) bleiben unberührt.
Protokolle zur Sicherheit und Fehleranalyse werden regelmäßig nach [90] Tagen gelöscht. Verifizierungsunterlagen werden nach Abschluss der Prüfung gelöscht, sofern keine Einwilligung zur weiteren Aufbewahrung vorliegt.
Die Übertragung erfolgt TLS-verschlüsselt. Passwörter werden mit bcrypt gehasht. Zugriffe sind auf berechtigte Rollen beschränkt; administrative Zugriffe werden protokolliert. Die Server befinden sich in Deutschland. Wir sichern die Datenbank regelmäßig und prüfen die Systeme auf bekannte Sicherheitslücken.
Eine vollständige Sicherheit der Übermittlung im Internet kann jedoch nicht garantiert werden.
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen die Verarbeitung (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
Zur Ausübung wenden Sie sich an [kontakt@wendory.com]. Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, z. B. bei der für unseren Sitz zuständigen Behörde: [zuständige Aufsichtsbehörde].
Eine ausschließlich automatisierte Entscheidung mit Rechtswirkung oder erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt. Matching-Werte (z. B. Eignungs-Scores) sind unverbindliche Vorschläge, die von Menschen überprüft werden können.
Die Angabe von E-Mail-Adresse, Firmenname und Rolle ist für die Nutzung der Plattform erforderlich. Ohne diese Angaben kann kein Konto bereitgestellt werden. Weitere Angaben sind freiwillig, beeinflussen aber die Vermittlungsergebnisse (z. B. Kapazitäten, Sprachen, Zertifikate).
Soweit Sie über die Plattform personenbezogene Daten eigener Kunden oder Bewerber verarbeiten, sind Sie Verantwortlicher; wir verarbeiten diese Daten in Ihrem Auftrag. Der Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der AGB (§ 14) und wird mit dem Vertragsschluss vereinbart. Auf Anforderung stellen wir eine unterzeichnete Fassung sowie die Liste der Sub-Prozessoren bereit.
Wir passen diese Datenschutzerklärung an, wenn sich Verarbeitungen, Rechtslage oder eingesetzte Dienstleister ändern. Wesentliche Änderungen teilen wir vorab in Textform mit. Maßgeblich ist die jeweils unter /datenschutz abrufbare Fassung mit dem oben genannten Versionsstand.
Wir setzen die folgenden Dienstleister ein. Mit allen Anbietern bestehen Verträge zur Auftragsverarbeitung; Übermittlungen außerhalb der EU/des EWR erfolgen nur auf Grundlage geeigneter Garantien.
| Dienstleister | Zweck | Standort / Garantie |
|---|---|---|
| Hetzner Online GmbH | Hosting der Plattform und Datenbank | Deutschland (EU) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung und Abonnements | Irland (EU) / USA (SCC) |
| Resend (Plus Five Five, Inc.) | Versand von System- und Benachrichtigungs-E-Mails | USA (SCC/DPF) |
| DeepSeek (Modellanbieter) | Erzeugung von Textvorschlägen in KI-Funktionen | China – nur mit Einwilligung; SCC + Transferanalyse erforderlich |
| Trustpilot A/S | Abruf aggregierter Bewertungskennzahlen (keine Nutzertexte) | Dänemark (EU) |
| Google Ireland Ltd. (Google Calendar API) | Kalender-Anbindung und Terminvereinbarung – nur mit ausdrücklicher Einwilligung und aktiver Verbindung; Nutzung ausschließlich gemäß Google API Services User Data Policy (Limited Use) | Irland (EU) / USA (SCC/DPF) |
| Microsoft Ireland (Microsoft Graph) | Kalender-Anbindung und Terminvereinbarung – nur mit ausdrücklicher Einwilligung und aktiver Verbindung | Irland (EU) / USA (SCC/DPF) |
| Komoot GmbH (Photon) | Umwandlung von Ortsangaben in Geodaten | Deutschland (EU) |
Dieser Text ist ein sorgfältig strukturierter Entwurf und keine Rechtsberatung. Vor dem kommerziellen Betrieb muss ein Rechtsanwalt (IT-/Vertragsrecht) ihn prüfen und die mit [ ] markierten Angaben ergänzen.