Zum Inhalt springen

Datenschutzerklärung

Stand: 18. September 2026

1. Verantwortlicher

n3tz GmbH in Gründung
Campus Gebäude A1 2, Starterzentrum, 66123 Saarbrücken
E-Mail: mail@n3tz.ai
Telefon: 06898 4989977

2. Überblick der Verarbeitungen

Diese Erklärung gilt für n3tz.ai und griffi.ai. Für eigene Websites, Anfragen, Demos und Vertragsverwaltung ist n3tz verantwortlich. Bei Kunden-, Beschäftigten- und Kommunikationsdaten eines beauftragenden Betriebs bestimmt dieser Betrieb Zwecke und Rechtsgrundlagen; n3tz verarbeitet weisungsgebunden nach Art. 28 DSGVO. Die Griffi-Hinweise gelten für die jeweils aktivierten Funktionen. Atlas, Academy und Quality Lab haben eigene Datenflüsse (Abschnitt 12). Für eigene Verarbeitungen gelten je nach Zweck insbesondere:

  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung
  • Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse
  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung
  • Art. 6 Abs. 1 lit. c DSGVO – gesetzliche Pflichten

3. Hosting und Content Delivery

Die öffentlichen Angebote n3tz.ai und griffi.ai werden jeweils als statische Website über Cloudflare Pages von Cloudflare, Inc. bereitgestellt. Beim Abruf verarbeitet Cloudflare die für Auslieferung, Sicherheit und Fehleranalyse erforderlichen technischen Zugriffsdaten (insbesondere IP-Adresse, Zeitstempel, angeforderte Ressource und Browser-/Geräteinformationen). Die SaaS- und Backend-Dienste des n3tz KI-Kollegen — intern als Empfang und Zentrale bezeichnet — und die zentrale Anwendungsdatenbank werden auf Servern der Hetzner Online GmbH in Nürnberg betrieben. Cloudflare schützt und vermittelt die öffentlichen Zugänge als DNS-, CDN-, DDoS- und TLS-Dienst. Sämtliche Kunden-Dateiinhalte — insbesondere hochgeladene und erzeugte Dokumentdateien, Vorgangsfotos sowie verschlüsselte externe Sicherungen — werden im R2-Objektspeicher von Cloudflare über die EU-Jurisdiktion gespeichert und verarbeitet. Diese EU-Jurisdiktion gilt für die R2-Objekte; sie ist keine Aussage, dass Cloudflare Pages oder die DNS-/CDN-/DDoS-/TLS-Verarbeitung im globalen Edge-Netz auf die EU beschränkt sind. Cloudflare, Inc. bleibt eine US-Rechtsperson, und mögliche Support-, Sicherheits- oder Unterauftragnehmerzugriffe sind dadurch nicht pauschal ausgeschlossen. Rechtsgrundlage für die Bereitstellung der Website und die Sicherheitsprotokollierung ist Art. 6 Abs. 1 lit. f DSGVO, mit dem Interesse an sicherer und zuverlässiger Auslieferung und Abwehr von Missbrauch. Weitere Einzelheiten zu den eingesetzten Anbietern und Verarbeitungsorten stehen im AVV.

4. Griffi (SaaS) und eigene Demos

Bei Nutzung der jeweils aktivierten Griffi-Funktionen verarbeiten wir:

  • Eigene Konto-/Vertragsverwaltung: Name, E-Mail und Unternehmen; Art. 6 Abs. 1 lit. b DSGVO bei eigenen Vertragspartnern, lit. f bei deren Vertretern oder Beschäftigten für die sachgerechte Vertragskommunikation
  • Nutzungsdaten: Login-Zeiten und Feature-Nutzung zur Bereitstellung und Absicherung des Zugangs; Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO, soweit wir selbst verantwortlich sind
  • Je nach gebuchtem Modul: Anruf-, Webchat-, E-Mail-, Termin-, SMS-, Dokument- und Buchhaltungsdaten sowie Vorgangsfotos und zugehörige technische Metadaten. Zweck und Rechtsgrundlage legt grundsätzlich unser Kunde als Verantwortlicher fest.

Soweit wir im Auftrag des Kunden personenbezogene Daten dessen Endnutzer verarbeiten (z. B. Nachrichten über den n3tz Webchat), handeln wir als Auftragsverarbeiter gemäß Art. 28 DSGVO. Der veröffentlichte Auftragsverarbeitungsvertrag dokumentiert die Datenflüsse und Maßnahmen. Seine Einbeziehung wird zusammen mit der maßgeblichen AGB-Fassung vor Vertragsschluss ausdrücklich bestätigt. Der öffentliche Unternehmens-Checkout ist derzeit geschlossen. Bei einem späteren Vertragsschluss werden die gewählte Konfiguration, erforderliche Rechnungsdaten und die dokumentierte Annahme von AGB und AVV zur Vertragsdurchführung verarbeitet. Ohne die erforderlichen Angaben kann kein Vertrag eingerichtet werden.

Bei der KI-Telefonie kann die vom Telefonieanbieter übermittelte Anrufernummer – sofern sie nicht unterdrückt ist – vollständig verarbeitet und im Anrufdatensatz gespeichert werden. Sie wird für die gewünschte Interaktion, die Zuordnung eines wiederkehrenden Anrufers, Terminbuchungen und eine vom Anrufer gewünschte Rückrufbearbeitung verwendet; soweit solche Vorgänge angelegt werden, kann sie außerdem in den zugehörigen Termin-, Lead- oder Rückrufdaten enthalten sein. Eine automatische Kürzung oder Pseudonymisierung auf die letzten vier Ziffern findet im derzeitigen technischen Stand nicht statt. Der Kunde legt als Verantwortlicher den konkreten Zweck und die Rechtsgrundlage fest (typischerweise Art. 6 Abs. 1 lit. b oder f DSGVO) und darf die Funktion nur bei bestehendem rechtmäßigem Verarbeitungszweck einsetzen. Der KI-Hinweis dient der Transparenz; die Fortsetzung der Interaktion wird nicht als Einwilligung behandelt.

Für Anrufe bei der öffentlichen n3tz Telefon-Demo unter +49 6898 4989978 und den englischen, französischen, niederländischen und türkischen Demo-Einstiegen ist n3tz selbst Verantwortlicher. Wir verarbeiten die übermittelte Rufnummer, das Gesprächstranskript und technische Anrufdaten, um die angeforderte Demo bereitzustellen, Missbrauch und Kosten zu begrenzen und Fehler zu analysieren (Art. 6 Abs. 1 lit. f DSGVO). Es erfolgt keine eigene Audioaufnahme; die Echtzeit- Sprachverarbeitung kann über Google Gemini in den USA stattfinden. Transkript und Anrufdatensatz werden spätestens nach 90 Tagen gelöscht. Falls aus dem Gespräch ein Kontakt- oder Anfragedatensatz entsteht, unterliegt dieser einer eigenen, längeren Aufbewahrungsfrist und wird danach anonymisiert; der konfigurierbare Standard beträgt 24 Monate seit letzter Aktualisierung. Die 90-Tage-Frist ist daher keine Löschfrist für sämtliche aus dem Gespräch abgeleiteten Daten. Eine einmalige SMS mit Buchungslink wird nur nach der im Anruf ausdrücklich erteilten Einwilligung versandt (Art. 6 Abs. 1 lit. a DSGVO); ohne Zustimmung erfolgt kein Versand.

Die übermittelte Anrufernummer kann dem zuständigen Betrieb in Anrufbenachrichtigungen per E-Mail und Web-Push angezeigt werden, um einen Rückruf zu ermöglichen. Der Betrieb schützt Empfängerzugänge, Endgeräte und Sperrbildschirm-Anzeigen. Web-Push wird über den zum Browser beziehungsweise Betriebssystem gehörenden Push-Dienst zugestellt.

Soweit Daten nicht unmittelbar von Ihnen stammen, erhalten wir sie insbesondere vom beauftragenden Betrieb, von dessen Kommunikationspartnern, aus freigegebenen Kalendern und Dokumenten oder vom Telefonieanbieter (Rufnummer/Verbindungsdaten). Es handelt sich um die hier beschriebenen Kontakt-, Kommunikations- und Vorgangsdaten. Bei eigener Verantwortlichkeit informieren wir nach Art. 14 DSGVO grundsätzlich innerhalb eines Monats, spätestens bei erster Kommunikation oder Offenlegung, soweit keine gesetzliche Ausnahme gilt. Bei Kundenverarbeitung unterstützt n3tz den verantwortlichen Betrieb bei dieser Pflicht.

Google-Dienste: Kalender und Gmail-Entwürfe

Ein berechtigter Benutzer unseres Kunden kann sein Google-Konto ausdrücklich und jederzeit widerrufbar mit der n3tz Zentrale verbinden. Kalender und Gmail-Entwürfe werden getrennt verbunden; eine Kalenderfreigabe berechtigt nicht zum Zugriff auf Gmail und umgekehrt. Ohne eine solche Verbindung greift n3tz nicht über diese Schnittstellen auf das Google-Konto zu.

  • Google Calendar: Mit den Berechtigungen calendar.readonly und calendar.events liest n3tz die Frei-/Belegt-Zeiten des verbundenen Kalenders, um für die Terminplanung verfügbare Zeitfenster zu ermitteln; andere Kalender des Kontos werden nicht durchsucht oder aufgelistet. Wenn ein Benutzer Termine plant, verschiebt oder storniert, legt n3tz die zugehörigen Kalenderereignisse an, aktualisiert oder entfernt sie.
  • Gmail: Mit den Berechtigungen openid und email identifiziert n3tz das verbundene Konto und zeigt dessen Adresse an; diese Berechtigungen dienen allein der Kontoidentifikation. gmail.compose nutzt n3tz ausschließlich, um auf ausdrückliche Aktion des Benutzers einen dauerhaften, editierbaren Gmail-Entwurf mit den von ihm geprüften Empfängern, Betreff, formatiertem Inhalt, Klartext-Alternative sowie ausgewählter Signatur und ausgewählten Anhängen anzulegen. n3tz liest nicht das Postfach, löscht keine Nachrichten und sendet keine E-Mails. Der Benutzer öffnet, prüft, bearbeitet und versendet den Entwurf selbst in Gmail.

OAuth-Zugangsdaten werden verschlüsselt, mandanten- und benutzergebunden gespeichert und nicht an den Browser zurückgegeben. Kurzlebige Zugriffstoken werden nur für den jeweiligen API-Aufruf verwendet. n3tz speichert daneben nur die für den sichtbaren Termin- oder Entwurfsablauf erforderlichen Konto-, Berechtigungs-, Ereignis-, Entwurfs- und Synchronisationsreferenzen sowie die ohnehin in der Zentrale geführten Termin- und Entwurfsdaten. Die Verbindung kann in den Einstellungen getrennt werden; dabei wird das gespeicherte OAuth-Zugriffsmittel gelöscht und weiterer API-Zugriff verhindert. Bereits angelegte Termine oder Entwürfe bleiben im Google-Konto, bis der Benutzer sie dort verwaltet oder löscht.

Informationen aus Google APIs und daraus abgeleitete Daten werden nur für die vom Benutzer sichtbaren Kalender- und Entwurfsfunktionen verwendet. Sie werden nicht verkauft, nicht für Werbung, Kreditwürdigkeitsentscheidungen oder Datenhandel eingesetzt und nicht zum Trainieren oder Verbessern allgemeiner oder personalisierter KI-Modelle verwendet. Eine Verarbeitung durch die in dieser Datenschutzerklärung und im AVV genannten Unterauftragnehmer erfolgt nur, soweit sie für die angeforderte Benutzerfunktion und den sicheren Betrieb erforderlich ist. Die Nutzung von Informationen, die n3tz über Google APIs erhält, erfolgt gemäß der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.

Die Übertragung erfolgt verschlüsselt. Verbindungen sowie deren Trennung erfordern eine erneute Bestätigung des angemeldeten Benutzers; Zugriffe und gespeicherte Referenzen sind auf dessen Mandanten und Benutzerkonto begrenzt. Bei Löschung des zugehörigen n3tz Benutzer- oder Mandantenkontos werden die Verbindung und die zugehörigen Provider-Referenzen gelöscht. Darüber hinaus kann eine Löschung nach Maßgabe von Abschnitt 9 angefragt werden.

5. Zahlungsabwicklung

Der öffentliche Verkauf ist derzeit geschlossen. Stripe ist für eine spätere Zahlungsabwicklung vorgesehen; diese Erklärung behauptet keine laufenden Kundenzahlungen. Vor einem Zahlungsabschluss werden der tatsächlich eingesetzte Vertragspartner und die Rollen je Zahlungs- und Betrugspräventionszweck mitgeteilt. Zahlungsabwicklung für eigene n3tz-Zwecke ist kein allgemeiner Unterauftrag des Griffi-AVV. Informationen des Anbieters: Stripe Datenschutzerklärung.

6. KI-Verarbeitung

Zur Bereitstellung der KI-Funktionen setzen wir Sprachmodelle (LLMs) von Google ein. Für die Text- und Dokumentverarbeitung – den n3tz Webchat (technischer Dienst Empfang), Beleg-OCR, Dokumentdiktat, die textbasierte Nutzung des internen Sprach-Assistenten sowie serverseitige Gesprächszusammenfassungen, Lead-Extraktion und Website-Analyse in der n3tz Zentrale – sind Inferenz und Datenresidenz auf Google Vertex AI in der EU-Region konfiguriert. Vertragliche Unterstützungs-, Sicherheits- und Unterauftragnehmerzugriffe können dennoch einen Drittlandbezug haben; hierfür gelten die nachstehend beschriebenen Transferbedingungen. Für das KI-Live-Telefonat (Sprachmodell Gemini Live), die Begrüßungs-Sprachausgabe und den Sprachmodus des internen Sprach-Assistenten der n3tz Zentrale setzt n3tz derzeit einen Gemini-API-Pfad und ein Modell ein, über die diese Sprachverarbeitung in den USA erfolgt.

Der Text der Begrüßungs-Sprachausgabe kann personenbezogene Inhalte enthalten, insbesondere den Namen des Anrufers sowie Anliegen- oder Fortsetzungskontext, und wird zur Sprachausgabe in die USA übertragen.

Beim Dokumentdiktat wird ein hochgeladener Audioclip einmalig zur Transkription und Entwurfsextraktion an Vertex AI in der EU-Region übertragen. n3tz speichert die Roh-Audiodatei nicht dauerhaft; das erzeugte Quelldiktat-Transkript kann zusammen mit dem Entwurf bis zu 90 Tage gespeichert werden.

Der interne Sprach-Assistent der n3tz Zentrale wird von einem angemeldeten Mitarbeiter unseres Kunden bedient und steht nur zur Verfügung, wenn n3tz ihn für diesen Kunden freigeschaltet hat. Im Sprachmodus übermitteln wir an Google LLC in den USA die Sprache und das Transkript der laufenden Sitzung sowie diejenigen Daten, die der Assistent auf Anforderung dieses Mitarbeiters aus dem Datenbestand des Kunden abruft: Kunden- und Kontaktdaten, ausgestellte Geschäftsdokumente sowie Angebots- und Rechnungsentwürfe einschließlich Positionen und Beträge, Anrufprotokolle und Gesprächstranskripte, Inhalte eingehender E-Mails, Chat-Verläufe, Termindaten und Einträge der internen Wissensdatenbank. Betroffen sind damit auch Personen, die an der Sprachsitzung nicht beteiligt sind, insbesondere Anrufer, Absender eingehender E-Mails, Teilnehmer von Chat-Verläufen, Empfänger von Angeboten und Rechnungen sowie Beschäftigte unseres Kunden. Zweck ist die Auskunft an den Mitarbeiter, die Erfassung diktierter Notizen und die Vorbereitung von Entwürfen; im Sprachmodus versendet, finalisiert, bucht und löscht der Assistent nichts. Jeder Datenabruf ist auf den Mandanten des angemeldeten Mitarbeiters beschränkt. Wir handeln dabei als Auftragsverarbeiter; Zweck und Rechtsgrundlage der Verarbeitung legt unser Kunde als Verantwortlicher fest (typischerweise Art. 6 Abs. 1 lit. b oder f DSGVO).

Drittlandübermittlungen benötigen die Voraussetzungen der Art. 44 ff. DSGVO. Ein Angemessenheitsbeschluss wie das EU-US Data Privacy Framework (Art. 45) trägt nur die erfasste und aktuell zertifizierte Empfänger-Verarbeitung. Andernfalls sind geeignete Garantien nach Art. 46, etwa tatsächlich vereinbarte Standardvertragsklauseln und erforderliche Zusatzmaßnahmen, notwendig. Die bloße Nennung eines Instruments bestätigt keinen bestimmten Accountvertrag. Informationen zu den einschlägigen Empfängern und Garantien sowie eine Kopie der maßgeblichen Garantien erhalten Sie über mail@n3tz.ai. Die modulbezogene Übersicht steht im AVV.

n3tz fertigt und speichert keine eigene Audioaufnahme – weder vom KI-Live-Telefonat noch von den Sprachsitzungen des internen Sprach-Assistenten. Die Produktionskonfiguration fordert bei Gemini Live in beiden Fällen keine Session-Wiederaufnahme an und damit nicht die optionale Aufbewahrung des Gesprächszustands für bis zu 24 Stunden. Google kann eingereichte Prompts, Kontextinformationen und Ausgaben bezahlter Dienste dennoch für Missbrauchserkennung und erforderliche Offenlegungen bis zu 55 Tage vorhalten; das umfasst auch die Daten, die der interne Sprach-Assistent in das Gespräch einbringt. Weil die Anbieterunterlagen Roh-Audio dieser Sprachsitzungen dabei nicht ausdrücklich ausschließen, sagt n3tz keinen Ausschluss zu. Nach den Gemini-Bedingungen für bezahlte Dienste nutzt Google Prompts und Antworten nicht zur Produktverbesserung. Die 55-Tage-Angabe des Anbieters ist kein eigenes n3tz-Löschversprechen und keine Zusage ohne Speicherung oder sämtliche weitere Anbieterzugriffe.

Beim internen Sprach-Assistenten speichert n3tz auch das Transkript der Sprachsitzung nicht; es wird dem Mitarbeiter nur während der laufenden Sitzung in seinem Browser angezeigt. Dauerhaft gespeichert werden nur die Ergebnisse, die der Mitarbeiter ausdrücklich veranlasst, insbesondere Notizen, Aufgaben und Entwürfe; sie liegen im Datenbestand unseres Kunden und unterliegen dessen Aufbewahrungsfristen. Die Sicherheitsprotokollierung dieser Sitzungen ist inhaltsfrei und enthält weder Gesprächsinhalte noch Kunden- oder Dokumentdaten.

Die Standardkonfiguration ist nicht für klinische Praxis, medizinische Beratung, Diagnose oder Behandlung und nicht für Gemini-Anwendungen bestimmt, die sich an Minderjährige unter 18 Jahren richten oder voraussichtlich von ihnen genutzt werden. Ein abweichender Einsatz setzt vorherige Prüfung der Rechtsgrundlagen, Anbieterbedingungen und Schutzmaßnahmen sowie gegebenenfalls einen geeigneten alternativen Verarbeiter voraus. Eine Freigabe durch n3tz ersetzt keine erforderliche Anbieterzustimmung. Geplante Verarbeitung von Art.-9-Daten oder Berufsgeheimnissen nach § 203 StGB bedarf einer gesonderten Vereinbarung; beiläufig übermittelte sensible Daten sind zu minimieren, im Zugriff zu schützen und erforderlichenfalls zu löschen.

7. Kontaktaufnahme

Bei Anfragen per E-Mail oder Telefon verarbeiten wir Kontaktdaten, Nachrichteninhalt und erforderliche Verbindungsdaten zur Bearbeitung. Art. 6 Abs. 1 lit. b DSGVO gilt, soweit Sie selbst einen Vertrag anbahnen; bei Vertretern, Beschäftigten und sonstiger geschäftlicher Kommunikation gilt lit. f mit dem Interesse an sachgerechter Kommunikation. Für eine individuelle Antwort benötigen wir einen erreichbaren Kontaktweg und die Eckpunkte Ihres Anliegens; weitere Angaben sind freiwillig. Nach Erledigung löschen wir die Anfrage, soweit keine erforderliche Nachweis- oder gesetzliche Aufbewahrungspflicht entgegensteht. Die Kontaktseite bietet kein allgemeines Kontaktformular.

Bei der Vormerkung für EU-basiertes Voice-Hosting verarbeiten wir die angegebene E-Mail-Adresse, die Seitensprache und den Seitenpfad sowie die Einwilligungsversion ausschließlich, um einmalig über die Verfügbarkeit dieses Angebots zu informieren. Die Vormerkung allein ist keine Newsletter-Anmeldung. Nur wenn die getrennte, freiwillige Auswahl für n3tz Updates aktiviert und anschließend per Bestätigungslink bestätigt wird, gilt zusätzlich die unten beschriebene Newsletter-Einwilligung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit per E-Mail widerrufen werden. Wir löschen den Eintrag nach Widerruf, wenn das Vorhaben eingestellt wird oder nach der einmaligen Benachrichtigung, soweit keine eng begrenzte gesetzliche Nachweispflicht fortbesteht.

Bei einer Anfrage zu Quality Lab und einem möglichen Audit verarbeiten wir die angegebene E-Mail-Adresse, die Seitensprache und den Seitenpfad sowie die Einwilligungsversion ausschließlich, um einmalig zu Quality Lab und einem möglichen Audit Kontakt aufzunehmen. Die Anfrage allein ist keine Newsletter-Anmeldung. Nur wenn die getrennte, freiwillige Auswahl für n3tz Updates aktiviert und anschließend per Bestätigungslink bestätigt wird, gilt zusätzlich die unten beschriebene Newsletter-Einwilligung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit per E-Mail widerrufen werden. Wir löschen den Eintrag nach Widerruf, wenn das Vorhaben eingestellt wird oder nach der einmaligen Kontaktaufnahme, soweit keine eng begrenzte gesetzliche Nachweispflicht fortbesteht.

Bei der Anmeldung zu n3tz Updates – über die freiwillige Auswahl auf einer Warteliste oder das Formular vor dem Seitenfuß – verarbeiten wir E-Mail-Adresse, Sprache, Quelle und Seitenpfad, Zeitpunkte, Einwilligungsversion sowie gesalzene Hashwerte von IP-Adresse und User-Agent als Einwilligungsnachweis. Zunächst versendet Brevo nur eine Bestätigungs-E-Mail. Erst wenn der Link geöffnet und die Bestätigung aktiv abgesendet wird (Double-Opt-in), speichern wir die Anmeldung als bestätigt, benachrichtigen unser Team, versenden einmalig eine Willkommens-E-Mail und nehmen die Adresse gegebenenfalls in die dafür bestimmte Brevo-Liste auf. Unbestätigte Einträge werden nach 48 Stunden gelöscht. Bestätigte Kontaktdaten und der Nachweis bleiben bis zum Widerruf oder Wegfall des Zwecks gespeichert. Die Bestätigungs- und Willkommensmail enthalten das statische n3tz Logo von der jeweiligen n3tz Website, ohne empfängerbezogene URL-Parameter oder Öffnungstracking. Über den persönlichen Abmeldelink in der Willkommensmail wird die Adresse aus der Newsletter-Liste entfernt; nach erfolgreicher Abmeldung löschen wir die rohe Adresse aus unserem Newsletter-Nachweis und bewahren einen pseudonymisierten Abmeldenachweis höchstens vier Jahre auf. Alternativ sind Abmeldung und Widerruf jederzeit per E-Mail an mail@n3tz.ai möglich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; der Versand erfolgt über Sendinblue SAS (Brevo) in der EU.

Sendet unser Kunde eine Foto-Anforderung, erhält die angefragte Person einen loginlosen, zeitlich begrenzten Link zum Upload der für den bezeichneten Vorgang angeforderten Fotos. Wir verarbeiten die Dateien, technische Metadaten, Prüfsummen und – soweit in der Originaldatei vorhanden – EXIF-Metadaten ausschließlich zur Zuordnung und Bereitstellung im Vorgang unseres Kunden. Rechtsgrundlage und Zweck legt unser Kunde als Verantwortlicher fest; der Upload ist freiwillig. Fotos, EXIF-Metadaten, Uploadberechtigungen und Sicherheitsereignisse haben getrennte zweckbezogene Löschkriterien. Nicht mehr benötigte Dateien und Metadaten sind nach Weisung zu löschen; die Vertragslaufzeit allein rechtfertigt keine weitere Speicherung.

Beim E-Rechnungs-Validator ist die E-Mail-Adresse freiwillig; die lokale Prüfung funktioniert ohne sie und die Rechnungsdatei wird nicht übertragen. Fordern Sie Ergebnis und Checkliste an, verarbeiten wir E-Mail-Adresse, Sprache, eine technische Zusammenfassung ohne Rechnungsinhalte, Zeitpunkte, Einwilligungsversion sowie Hashwerte von IP-Adresse und User-Agent als Einwilligungsnachweis. Erst nach Bestätigung des Links (Double-Opt-in) versenden wir die Inhalte, benachrichtigen unser Team und nehmen die Adresse gegebenenfalls in die dafür bestimmte Brevo-Liste auf; eine Werbeanmeldung ist damit nicht verbunden. Unbestätigte Datensätze werden nach 48 Stunden, der Nachweis nach 180 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Der Versand erfolgt über Sendinblue SAS (Brevo) in der EU.

Schreiben Sie uns über WhatsApp, verarbeiten wir Ihre Rufnummer, Ihren Profilnamen, den Nachrichteninhalt sowie mitgesendete Sprachnachrichten, Fotos und Belegbilder zur Bearbeitung Ihres Anliegens. Sprachnachrichten werden dabei in der EU-Region automatisiert in Text umgewandelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO; die Nutzung dieses Kanals ist freiwillig, E-Mail und Telefon stehen gleichwertig zur Verfügung. Die Zustellung erfolgt über die WhatsApp Business Platform der WhatsApp Ireland Ltd., Merrion Road, Dublin 4, Irland. Meta Platforms Ireland Ltd. kann Daten an Meta Platforms, Inc. in die USA übermitteln; hierfür gelten die Transferbedingungen aus Abschnitt 6. Die Übertragung ist Ende-zu-Ende-verschlüsselt, auf unserer Empfangsseite wird die Nachricht jedoch entschlüsselt weiterverarbeitet; Verkehrs- und Metadaten verarbeitet Meta zusätzlich als eigener Verantwortlicher nach seinen eigenen Datenschutzhinweisen. Ein automatisierter Assistent kann auf Nachrichten antworten und Entwürfe vorbereiten. Für einzeln freigeschaltete Rufnummern kann er dabei auch bestehende Datensätze des Betriebs lesen, etwa Termine, Vorgänge oder Kontakte; welche Funktionen das sind, legt der Betrieb je Rufnummer fest. Im aktivierten Servicekanal kann der Assistent unmittelbar antworten. Geschäftsdokumentversand, Finalisierung und andere verbindliche Handlungen erfordern dagegen ausdrückliche menschliche Freigabe.

Termin-Sicherheitscodes sind vom eingehenden WhatsApp-Servicekanal getrennt: WhatsApp ist der voreingestellte Versandweg; der Betrieb kann auf SMS umstellen. An WhatsApp/Meta gehen Rufnummer, sechsstelliger Code und Zustellmetadaten, keine Termin- oder Firmeninhalte. Bei bestätigtem endgültigem Zustellfehler kann ein neuer Code per SMS über seven versandt werden. Ein aktivierter eingehender Bot ist dafür nicht erforderlich. Der Code sichert die angeforderte Terminaktion; der verantwortliche Betrieb bestimmt die Rechtsgrundlage und informiert über den gewählten Kanal.

8. Cookies und Reichweitenmessung

Beim ersten bloßen Besuch von n3tz.ai oder griffi.ai setzen wir keine Cookies und speichern keinen Identifikator. Die Browsprache wird lokal ausgewertet, um automatisch eine vorhandene deutsche, englische, französische, niederländische oder türkische Sprach-URL auszuwählen. Nur wenn ein Besucher im Sprachmenü selbst eine Sprache auswählt, wird diese Funktionspräferenz als n3tz_locale für höchstens zwölf Monate im lokalen Speicher hinterlegt; sie dient Ihrer ausdrücklich gewählten Sprachfunktion und wird nicht für Analyse oder Profiling verwendet.

Zur rein aggregierten Erfolgsmessung zählt n3tz.ai ausgewählte Klicks auf Telefon- und Termin-CTAs, das erfolgreich autorisierte und geladene Buchungsformular sowie eine nach dem serverseitig erfolgreichen Speichern gemeldete abgeschlossene Buchung. Der Abschluss wird nicht aus dem Browser gemeldet. Die Zähleranfragen gehen ausschließlich an den von n3tz betriebenen Endpunkt /api/funnel auf n3tz.ai, auch von griffi.ai aus; in der Zähl-Datenbank werden nur der jeweilige Ereignisname und der Zählwert 1 gespeichert. Route, Suchparameter, Referrer, Rechnerwerte, Geräteklasse, Sitzungs- oder Nutzerkennung werden nicht übermittelt oder in diesem Zähler gespeichert. Dafür setzen wir weder Cookies noch Browser-Speicher ein.

Ergänzend führen wir einen zweiten, ebenfalls rein aggregierten Zähler für die Erfolgsmessung unserer eigenen Werbung und Seiten. Gezählt werden abgeschlossene Handlungen — Klick auf eine Telefonnummer oder E-Mail-Adresse, Klick auf einen Termin-Aufruf, geladenes Buchungsformular, serverseitig abgeschlossene Buchung, abgeschlossener Schnellcheck, abgeschickte Newsletter-, E-Rechnungs-Prüf- oder Kontaktanfrage. Die Zähleranfrage geht an den von n3tz betriebenen Endpunkt /api/conversion auf n3tz.ai, auch von griffi.ai aus; von dort leiten wir sie serverseitig an unser eigenes Auswertungssystem weiter. Übermittelt werden dabei ausschließlich der Ereignisname, der Pfad der aufgerufenen Seite (ohne Suchparameter und ohne Anker) sowie die Kampagnen-Parameter utm_source, utm_medium und utm_campaign derselben Seiten-URL, sofern vorhanden. Gespeichert wird daraus ein reiner Tageszähler; ein einzelner Datensatz lautet also „an diesem Tag, auf dieser Seite, aus dieser Kampagne, so oft". Nicht übermittelt und nicht gespeichert werden IP-Adresse, Browserkennung, Referrer, Uhrzeit, Formularinhalte, Rechnerwerte, Geräteklasse sowie jede Sitzungs- oder Nutzerkennung; eine gclid oder ein vergleichbarer Werbe-Klick-Parameter wird bewusst nicht ausgewertet. Es werden weder Cookies noch Browser-Speicher verwendet, und die Zahlen lassen sich keiner Person zuordnen. Jedes Ereignis wird höchstens einmal je Seitenaufruf gezählt.

Auf der öffentlichen Marketing-Website ist der n3tz Webchat (Griffi) eingebunden. Beim bloßen Seitenaufruf wird nichts beim Chat-Dienst angefordert. Erst das erste pointerdown- (Maus oder Stift), keydown-, touchstart- oder Scroll-Ereignis lädt das Einbettungsskript von empfang.griffi.ai. Das Skript fordert anschließend eine signierte, an den jeweiligen Website-Ursprung und die Chat-Sitzung gebundene Berechtigung an. Nur nach erfolgreicher Ausgabe wird sie unter empfang_chat_capability_v3:tenant_n3tz_gmbh:https://empfang.griffi.ai im Sitzungsspeicher gespeichert. Jeder Berechtigungswert ist höchstens fünf Minuten gültig; bei geöffneter Seite wird etwa 30 Sekunden vor Ablauf eine Erneuerung versucht und der Wert bei Erfolg ersetzt. Ungültige oder abgelaufene Werte werden verworfen, der Sitzungsspeicher endet spätestens mit dem Schließen des Browser-Tabs. Der Wert enthält keine Chat-Inhalte und wird nicht für Analyse oder Profiling verwendet. Erst wenn Sie Griffi ausdrücklich öffnen, werden der Chat-Rahmen und Chat-Inhalte verarbeitet. Der eingebettete Chat speichert den sichtbaren Verlauf dann zusätzlich unter empfang_timeline:tenant_n3tz_gmbh:<Chat-Sitzung> im Sitzungsspeicher von empfang.griffi.ai; dieser Zwischenspeicher endet spätestens mit dem Tab und ist von der serverseitigen Aufbewahrung getrennt. Die KI-Verarbeitung erfolgt über Google Vertex AI in der EU-Region, wie in Abschnitt 6 beschrieben. Allgemeine Seiteninteraktionen lösen diese Vorbereitung bereits vor Chatöffnung aus; sie sind keine ausdrückliche Chat-Einwilligung. Tracking- oder Marketing-Cookies und externe Reichweitenmessung setzen wir nur nach Ihrer ausdrücklichen Einwilligung ein (siehe „Einwilligungsbasierte Reichweitenmessung“); ein Profiling findet nicht statt. Diese Aussagen gelten für die Marketing-Websites, nicht pauschal für die übrigen Produkte. Die genaue Speicherübersicht finden Sie in unserer Cookie-Richtlinie.

Einwilligungsbasierte Reichweitenmessung

Die folgenden Dienste setzen wir nur ein, wenn Sie im Einwilligungsdialog („Alle akzeptieren“ oder die jeweilige Kategorie unter „Einstellungen“) ausdrücklich zustimmen. Vor dieser Zustimmung wird keines ihrer Skripte geladen, kein Cookie gesetzt und keine Anfrage an den Anbieter gesendet; auch der Google Consent Mode wird erst nach Ihrer Zustimmung geladen (Basisbetrieb ohne einwilligungslose Messung). Ablehnen oder Schließen des Dialogs gilt nicht als Einwilligung, und die Website bleibt vollständig nutzbar. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und, für den Zugriff auf Ihr Endgerät, § 25 Abs. 1 TDDDG.

Ihre Auswahl selbst speichern wir als n3tz_consent im lokalen Speicher Ihres Browsers (Version des Dialogs, Zeitpunkt, gewählte Kategorien). Der Eintrag wird nicht an uns übermittelt, dient nur dazu, Ihre Entscheidung zu beachten, und ist dafür unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Nach zwölf Monaten oder wenn sich Dialog oder Anbieterliste ändern, fragen wir erneut.

An die Dienste übermitteln wir als Seitenadresse nur den Pfad und gegebenenfalls die Kampagnenparameter utm_source, utm_medium, utm_campaign, utm_term und utm_content, keine weiteren Suchparameter.

Google Analytics 4

Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google Analytics wertet aus, welche Seiten aufgerufen werden, woher Besucher kommen (Referrer, Kampagne) und wie die Website genutzt wird, damit wir Inhalte und Werbung verbessern können. Verarbeitet werden dabei eine zufällige, pseudonyme Kennung, Seitenpfad, Referrer, Zeitpunkt, Browser- und Geräteangaben sowie eine aus der IP-Adresse abgeleitete ungefähre Region. Google gibt an, IP-Adressen in Google Analytics 4 nicht zu protokollieren oder zu speichern. Google-Signale und die Nutzung für personalisierte Werbung sind abgeschaltet.

Dafür werden die Cookies _ga (Wiedererkennung des Browsers) und _ga_<Kennung> (Sitzungsstatus) gesetzt; wir begrenzen ihre Laufzeit auf höchstens 12 Monate. Die Ereignisdaten werden in Google Analytics nach 2 Monaten gelöscht. Google kann Daten an die Google LLC in den USA übermitteln. Die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023); ergänzend gelten die EU-Standardvertragsklauseln in Googles Datenverarbeitungsbedingungen.

Ahrefs Web Analytics

Anbieter ist Ahrefs Pte. Ltd., 16 Raffles Quay, #33-03 Hong Leong Building, Singapur 048581. Ahrefs Web Analytics zählt Seitenaufrufe ohne Cookies und ohne Browser-Speicher. Übermittelt werden Seitenpfad (wie oben begrenzt), Referrer, Seitentitel, Browsersprache, Bildschirmgröße sowie technisch bedingt IP-Adresse und Browserkennung. Nach Angaben von Ahrefs werden IP-Adressen nicht gespeichert, sondern zusammen mit der Browserkennung mit einem täglich wechselnden Zufallswert gehasht, sodass nur tagesbezogene Besucherzahlen entstehen und keine Verfolgung über Tage, Geräte oder Websites möglich ist.

Singapur hat keinen Angemessenheitsbeschluss der EU-Kommission. Die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Ahrefs. Obwohl Ahrefs ohne Cookies arbeitet, laden wir den Dienst ebenfalls nur nach Ihrer Einwilligung.

Widerruf

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ unten auf jeder Seite widerrufen oder ändern; das ist genauso einfach wie die Zustimmung. Beim Widerruf deaktivieren wir Google Analytics sofort und löschen die Cookies _ga und _ga_* (bei Marketing zusätzlich _gcl_*) für diese Website. Ab dem nächsten Seitenaufruf wird keiner der Dienste mehr geladen.

9. Ihre Rechte

Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)

Einwilligungen können Sie jederzeit für die Zukunft widerrufen; die vorherige rechtmäßige Verarbeitung bleibt unberührt. Gegen Verarbeitungen auf Grundlage berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation Widerspruch einlegen, gegen Direktwerbung jederzeit. Die weiteren Rechte gelten unter ihren gesetzlichen Voraussetzungen. Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter mail@n3tz.ai.

10. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Behörde:
Unabhängiges Datenschutzzentrum Saarland
Fritz-Dobisch-Straße 12, 66111 Saarbrücken

11. Aufbewahrungsfristen

Wir löschen personenbezogene Daten bei Zweckfortfall, soweit keine einschlägige Aufbewahrungspflicht entgegensteht. Eigene Bücher und Abschlüsse werden grundsätzlich zehn Jahre, Buchungsbelege acht Jahre und Handels- beziehungsweise Geschäftsbriefe sechs Jahre aufbewahrt (§ 147 AO, § 257 HGB). Die Frist beginnt grundsätzlich mit Ablauf des maßgeblichen Kalenderjahrs; gesetzliche Sonderregeln und Verlängerungen bleiben maßgeblich. Kundendokumente in Auftragsverarbeitung unterliegen den Pflichten und Weisungen des Kunden, nicht pauschal einer eigenen n3tz-Buchhaltungspflicht.

Die Griffi-Regelfristen unterscheiden Datenkategorien: Anruftranskripte, persistierte Chat-/Postfachinhalte und Quelldiktat-Transkripte grundsätzlich 90 Tage ab Erfassung beziehungsweise Erstellung; gesonderte Leads standardmäßig Anonymisierung nach 24 Monaten seit letzter Aktualisierung (vom Betrieb konfigurierbar); persistierte Agentengespräche, -nachrichten und -entwürfe grundsätzlich 12 Monate. Das interne Sprachsitzungstranskript wird nicht dauerhaft gespeichert. Admin-Auditdaten: 24 Monate; Supportdaten: 24 Monate ab Schließung. Dies sind Regelwerte und keine pauschale Löschfrist für sämtliche Daten einer Person.

Termine, inaktive Kontakte, Vorgänge, Wissen und Fotos werden nach Zweck, Status und Kundenweisung aufbewahrt; der Vertrag allein rechtfertigt keine Speicherung bis zu seinem Ende. Website-/Sicherheitslogs werden nur solange benötigt vorgehalten, wie dies zur Auslieferung, Fehlerklärung oder Abwehr eines konkreten Sicherheitsvorfalls erforderlich ist. Nachweise und Sperrvermerke bleiben auf den erforderlichen Umfang zur Beachtung eines Widerrufs und zur Rechtsverteidigung beschränkt (Art. 6 Abs. 1 lit. f DSGVO). Der Newsletter-Abmeldenachweis wird ab Abmeldung höchstens vier Jahre pseudonymisiert aufbewahrt; Validator-Nachweise bleiben davon getrennt.

Nach Ende eines Auftrags entscheidet der Kunde zwischen Rückgabe und Löschung; für den Export stehen 30 Tage zur Verfügung. Anschließend sind die betreffenden Primärdaten einschließlich zugehöriger R2-Objekte zu löschen, soweit keine konkrete gesetzliche Pflicht entgegensteht. Sicherungen sind bis zum dokumentierten Ablauf gegen gewöhnliche Nutzung zu sperren; vor Wiederherstellung sind fällige Löschungen und zwischenzeitliche Betroffenenanträge erneut anzuwenden. Providerkopien und kundeneigene Ziele sind gesondert zu berücksichtigen. Die Gemini-Frist in Abschnitt 6 ist eine Anbieterangabe und kein n3tz-Löschversprechen.

12. Unterauftragnehmer

Die Anbieterübersicht für vereinbarte Griffi-Module finden Sie im AVV.

Hetzner stellt Anwendungsserver und Datenbank, Cloudflare Pages/Edge die Websites und den Mail-Eingangs-Worker, R2 die Objektspeicherung. Google Vertex AI übernimmt EU-Textinferenz, Gemini API die US-Sprachverarbeitung. Brevo (Sendinblue SAS) liefert E-Mails, seven SMS, sipgate Telefonie und WhatsApp/Meta die bezeichneten WhatsApp-Wege. SendGrid oder Gmail SMTP sind alternative konfigurierte E-Mail-Wege, kein automatischer Fehler-Fallback. OAuth-Kalender/Gmail-Entwürfe und vom Kunden gewählte Ziele sind davon getrennt.

Atlas verarbeitet Identitäts-, Berechtigungs- und freigegebene Wissensdaten über Cloudflare Access/Worker/KV/D1 und GitHub-Wissensquellen. Git-Historie und Änderungen können dauerhafte Kopien enthalten. Ein verbundener KI-Client erhält die erlaubten Inhalte; seine weitere Verarbeitung richtet sich nach Client und Account. Ein Zugangswiderruf löscht bereits ausgegebene Kopien nicht automatisch.

Academy verarbeitet Identität, Lernfortschritt, Einreichungen und Bewertungen. Der KI-Coach kann Fragen, Gesprächsausschnitte und Einreichungen über OpenRouter an den eingesetzten Modellanbieter weitergeben; eine pauschale EU- oder Nicht-Speicherungszusage gilt dafür nicht. Automatische Bewertungen können den Lernfortschritt verändern. Eine menschliche Überprüfung oder Korrektur können Sie über mail@n3tz.ai verlangen.

Quality Lab prüft gesondert autorisierte Testziele und kann Gesprächsaufnahmen, Transkripte und Bewertungen verarbeiten. Griffis Aussage zur fehlenden eigenen Audioaufnahme gilt hierfür nicht pauschal. Vor Tests sind Ziel und Aufzeichnung gesondert zu autorisieren. Der Griffi-AVV erfasst Atlas, Academy und Quality Lab nicht. Für einen konkreten Produkteinsatz werden Rollen, Datenumfang, Empfänger und Aufbewahrung gesondert festgelegt und mitgeteilt.

Neuigkeiten von n3tz

Was wir bauen, testen und lernen, gelegentlich per E-Mail.

Produkt-Updates, ehrliche Einblicke und neue Tools. Kein fester Takt, kein Adresshandel.