Wendory
Datenschutzerklärung

Version 1.1 · Stand: 24. September 2026 · Verantwortlicher: [Wendory GmbH], [Musterstraße 1], [10115 Berlin]

Entwurf – anwaltliche Prüfung erforderlich

Entwurf zur anwaltlichen Prüfung. Vor dem kommerziellen Betrieb sind die mit [ ] markierten Angaben zu ergänzen und die tatsächlichen Verarbeitungen (insbesondere Hosting, Zahlungsdienstleister, KI-Anbieter, Übermittlungen in Drittländer) mit dieser Erklärung abzugleichen.

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist [Wendory GmbH], [Musterstraße 1], [10115 Berlin], E-Mail: [kontakt@wendory.com]. Datenschutzbeauftragter (falls benannt): [Name], erreichbar unter [E-Mail].

2. Grundsätze und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung der Plattform, die Erfüllung vertraglicher Pflichten, aufgrund gesetzlicher Vorgaben oder zur Wahrung berechtigter Interessen erforderlich ist.

Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag), lit. c DSGVO (Rechtspflichten, z. B. Steuer- und Handelsrecht), lit. f DSGVO (berechtigte Interessen: Betriebssicherheit, Missbrauchs- und Betrugsprävention, Anspruchsdurchsetzung) sowie – für KI-Funktionen mit Drittlandübermittlung – Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

3. Welche Daten wir verarbeiten

Konto- und Stammdaten: E-Mail-Adresse, Passwort (verschlüsselt), Rolle, Firmenname, Land, Kontaktdaten, Sprache, Zeitzone.

Profil- und Qualifikationsdaten (insbesondere Callcenter): Beschreibung, Leistungen, Kapazitäten, Sprachen, Standorte, Zertifikate, Preismodell, Logos.

Projektdaten: von Auftraggebern eingestellte Ausschreibungen einschließlich Ansprechpartner und Kontaktdaten, Volumen, Budgets, Anforderungen.

Kommunikationsdaten: Chat-Nachrichten, Bewerbungen, Anlagen, Terminvorschläge sowie Bewertungen und Meldungen.

Verifizierungsdaten: hochgeladene Nachweise (z. B. Gewerbe- oder Handelsregisterauszüge).

Zahlungsdaten: Abonnements, Rechnungen, Zahlungsstatus (Zahlungsmittel selbst werden bei unserem Zahlungsdienstleister verarbeitet).

Technische Daten: IP-Adresse, Zeitstempel, Geräte- und Browserangaben, Protokolle zur Sicherheit und Fehleranalyse.

KI-Daten: Eingaben (Prompts, Texte, Dateiinhalte) und Ergebnisse von KI-Funktionen, soweit Sie diese nutzen.

Kalender- und Termindaten (nur bei verbundenem Kalender): Belegungs- und Frei-Zeiten, Titel und Zeitraum der über die Plattform gebuchten Termine sowie die für die Anbindung erforderlichen Zugriffstoken (verschlüsselt).

4. Zwecke der Verarbeitung

Bereitstellung und Betrieb der Plattform; Vermittlung zwischen Auftraggebern und Callcentern; Anonymisierung von Kontaktdaten bis zur Freischaltung; Kommunikation und Benachrichtigungen; Terminorganisation; Verifizierung von Callcentern; Abrechnung und Buchhaltung; Sicherheit, Missbrauchsprävention und Fehleranalyse; Erfüllung gesetzlicher Pflichten; Betrieb der KI-Funktionen auf Ihre Veranlassung.

5. Empfänger der Daten

Auftraggeber erhalten Kontaktdaten von Callcentern erst nach Freischaltung (Lead) und umgekehrt; Anlagen und Nachrichten erhalten nur die Teilnehmer der jeweiligen Unterhaltung.

Wir geben Daten an Auftragsverarbeiter weiter (siehe Tabelle), an unsere Administratoren im Rahmen ihrer Aufgabe sowie an Behörden und Gerichte, soweit wir gesetzlich dazu verpflichtet sind. Eine Weitergabe zu Werbezwecken an Dritte findet nicht statt.

Google-Kalender-Anbindung (Google API-Dienste): Wenn Sie Ihren Google-Kalender verbinden, greifen wir über die Google Calendar API mit den Berechtigungen https://www.googleapis.com/auth/calendar.events und https://www.googleapis.com/auth/calendar.events.freebusy auf Ihr Google-Konto zu – ausschließlich, um belegte Zeiten zu prüfen, freie Zeitfenster vorzuschlagen und bestätigte Termine einzutragen. Die OAuth-Token werden verschlüsselt auf Servern in Deutschland gespeichert; die aus Google abgerufenen Daten werden nicht an Dritte weitergegeben oder verkauft, nicht für Werbung verwendet und nicht zum Training von KI-Modellen genutzt. Menschen lesen diese Daten nicht, außer zur Sicherheit, zur Fehlerbehebung oder auf Ihre ausdrückliche Anfrage. Die Verbindung können Sie jederzeit unter Einstellungen → Kalender trennen; dabei verwerfen wir die gespeicherten Token. Für die aus Google erhaltenen Daten gilt die Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen (https://developers.google.com/terms/api-services-user-data-policy).

6. KI-Funktionen und Übermittlung in Drittländer

Für KI-Funktionen (Assistent zur Vorbereitung von Ausschreibungen, Textvorschläge, Antwortvorschläge, Zusammenfassungen, Matching-Einschätzungen) übermitteln wir Ihre Eingaben an den eingesetzten Modellanbieter. Aktuell eingesetzt: DeepSeek (Sitz in China).

Eine Übermittlung nach China ist datenschutzrechtlich besonders sensibel: Es besteht kein Angemessenheitsbeschluss der EU-Kommission. Eine Nutzung setzt daher Ihre ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) sowie einen Vertrag zur Auftragsverarbeitung mit Standardvertragsklauseln und eine dokumentierte Transfer-Folgenabschätzung voraus. Wir weisen darauf hin, dass in Drittländern ohne Angemessenheitsbeschluss kein dem EU-Recht vergleichbares Schutzniveau garantiert werden kann.

Geplant ist der Wechsel auf einen Modellanbieter mit Datenhaltung in der EU. Bis dahin werden KI-Funktionen ohne Ihre Einwilligung nicht mit den Inhalten Ihrer Ausschreibungen aufgerufen.

Bitte geben Sie in KI-Eingaben keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine personenbezogenen Daten Dritter ohne Rechtsgrundlage an.

7. Cookies und lokale Speicherung

Wir setzen ein technisch notwendiges, httpOnly-Cookie (wd_token) zur Anmeldung sowie ein Cookie zur Sprachauswahl ein. Beide sind für den Betrieb erforderlich (§ 25 Abs. 2 TDDDG) und werden nicht zu Werbe- oder Trackingzwecken genutzt. Marketing- oder Analyse-Cookies setzen wir derzeit nicht ein.

8. Speicherdauer und Löschung

Wir speichern Daten, solange Ihr Konto besteht und dies für die genannten Zwecke erforderlich ist. Nach Vertragsende werden personenbezogene Daten grundsätzlich innerhalb von 30 Tagen gelöscht; gesetzliche Aufbewahrungsfristen (insbesondere handels- und steuerrechtlich, 6 bis 10 Jahre) bleiben unberührt.

Protokolle zur Sicherheit und Fehleranalyse werden regelmäßig nach [90] Tagen gelöscht. Verifizierungsunterlagen werden nach Abschluss der Prüfung gelöscht, sofern keine Einwilligung zur weiteren Aufbewahrung vorliegt.

9. Datensicherheit

Die Übertragung erfolgt TLS-verschlüsselt. Passwörter werden mit bcrypt gehasht. Zugriffe sind auf berechtigte Rollen beschränkt; administrative Zugriffe werden protokolliert. Die Server befinden sich in Deutschland. Wir sichern die Datenbank regelmäßig und prüfen die Systeme auf bekannte Sicherheitslücken.

Eine vollständige Sicherheit der Übermittlung im Internet kann jedoch nicht garantiert werden.

10. Ihre Rechte

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen die Verarbeitung (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Zur Ausübung wenden Sie sich an [kontakt@wendory.com]. Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, z. B. bei der für unseren Sitz zuständigen Behörde: [zuständige Aufsichtsbehörde].

11. Automatisierte Entscheidungen und Profiling

Eine ausschließlich automatisierte Entscheidung mit Rechtswirkung oder erheblicher Beeinträchtigung (Art. 22 DSGVO) findet nicht statt. Matching-Werte (z. B. Eignungs-Scores) sind unverbindliche Vorschläge, die von Menschen überprüft werden können.

12. Bereitstellung der Daten

Die Angabe von E-Mail-Adresse, Firmenname und Rolle ist für die Nutzung der Plattform erforderlich. Ohne diese Angaben kann kein Konto bereitgestellt werden. Weitere Angaben sind freiwillig, beeinflussen aber die Vermittlungsergebnisse (z. B. Kapazitäten, Sprachen, Zertifikate).

13. Auftragsverarbeitung für Ihre Kundendaten

Soweit Sie über die Plattform personenbezogene Daten eigener Kunden oder Bewerber verarbeiten, sind Sie Verantwortlicher; wir verarbeiten diese Daten in Ihrem Auftrag. Der Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der AGB (§ 14) und wird mit dem Vertragsschluss vereinbart. Auf Anforderung stellen wir eine unterzeichnete Fassung sowie die Liste der Sub-Prozessoren bereit.

14. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Verarbeitungen, Rechtslage oder eingesetzte Dienstleister ändern. Wesentliche Änderungen teilen wir vorab in Textform mit. Maßgeblich ist die jeweils unter /datenschutz abrufbare Fassung mit dem oben genannten Versionsstand.

Auftragsverarbeiter und Empfänger

Wir setzen die folgenden Dienstleister ein. Mit allen Anbietern bestehen Verträge zur Auftragsverarbeitung; Übermittlungen außerhalb der EU/des EWR erfolgen nur auf Grundlage geeigneter Garantien.

DienstleisterZweckStandort / Garantie
Hetzner Online GmbHHosting der Plattform und DatenbankDeutschland (EU)
Stripe Payments Europe, Ltd.Zahlungsabwicklung und AbonnementsIrland (EU) / USA (SCC)
Resend (Plus Five Five, Inc.)Versand von System- und Benachrichtigungs-E-MailsUSA (SCC/DPF)
DeepSeek (Modellanbieter)Erzeugung von Textvorschlägen in KI-FunktionenChina – nur mit Einwilligung; SCC + Transferanalyse erforderlich
Trustpilot A/SAbruf aggregierter Bewertungskennzahlen (keine Nutzertexte)Dänemark (EU)
Google Ireland Ltd. (Google Calendar API)Kalender-Anbindung und Terminvereinbarung – nur mit ausdrücklicher Einwilligung und aktiver Verbindung; Nutzung ausschließlich gemäß Google API Services User Data Policy (Limited Use)Irland (EU) / USA (SCC/DPF)
Microsoft Ireland (Microsoft Graph)Kalender-Anbindung und Terminvereinbarung – nur mit ausdrücklicher Einwilligung und aktiver VerbindungIrland (EU) / USA (SCC/DPF)
Komoot GmbH (Photon)Umwandlung von Ortsangaben in GeodatenDeutschland (EU)

Dieser Text ist ein sorgfältig strukturierter Entwurf und keine Rechtsberatung. Vor dem kommerziellen Betrieb muss ein Rechtsanwalt (IT-/Vertragsrecht) ihn prüfen und die mit [ ] markierten Angaben ergänzen.