Datenschutzerklärung

Stand: September 2026 · Version datenschutz-v4-2026-09

Kurz gesagt

Lass mich das kurz zusammenfassen: Damit Kaepsi dein Büro sein kann, arbeiten wir mit ein paar Werkzeugen. Deine Daten liegen bei STACKIT in Deutschland, deine Nachrichten laufen über WhatsApp, und KI-Dienste wie Mistral, Claude und Whisper helfen uns, deine Nachrichten, Fotos, Sprachnachrichten und Belege zu verstehen.

Mit jedem dieser Anbieter haben wir einen Datenschutzvertrag. Die KI-Anbieter dürfen deine Daten nur für deine konkrete Anfrage nutzen, nicht zum Training ihrer Modelle.

Deine Kerndaten bleiben in der EU. Ein paar Werkzeuge sitzen in den USA, zum Beispiel Claude für den Chat; für diese Übermittlungen gelten die EU-Standardvertragsklauseln und weitere Garantien.

Du behältst die Kontrolle: Du kannst jederzeit Auskunft verlangen, deine Daten exportieren oder dein Konto löschen lassen. Eine formlose Nachricht an datenschutz@vayoblue.com genügt.

Alle Details stehen unten im Rechtstext. Diese Zusammenfassung soll ihn verständlich machen, ersetzt ihn aber nicht.

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung personenbezogener Daten im Zusammenhang mit dem Dienst „Kaepsi“ (WhatsApp-Dienst, Webportal app.kaepsi.com, Backend api.kaepsi.com sowie diese Website) ist die vayoblue GmbH, Steigerstraße 57, 66292 Riegelsberg, Deutschland, vertreten durch den Geschäftsführer Stefan Thömmes.

Für alle Fragen zum Datenschutz und zur Ausübung deiner Rechte erreichst du uns unter datenschutz@vayoblue.com, für allgemeine Anliegen unter hallo@kaepsi.com. Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht derzeit nicht vorliegen.

2. Geltungsbereich und Aufbau dieser Erklärung

Kaepsi ist ein Dienst für Handwerks- und Gewerbebetriebe: Du erstellst Rechnungen, Angebote, Leistungsnachweise und Serviceverträge direkt per WhatsApp, erfasst Arbeitszeiten und verwaltest deine Kunden. Dabei verarbeiten wir personenbezogene Daten von dir als Nutzer und auch von Personen, deren Daten du in Kaepsi einträgst oder hochlädst (z. B. deine Endkunden, Lieferanten oder Teammitglieder).

Diese Erklärung informiert dich nach Art. 13 und 14 DSGVO. Sie ist nach Verarbeitungen gegliedert: Für jede Verarbeitung nennen wir Zweck, Rechtsgrundlage, Datenkategorien, Empfänger und Speicherdauer. Diese Website selbst kommt ohne Tracking, ohne Analyse-Cookies und ohne Social-Media-Plugins aus (siehe Ziffer 22).

3. Registrierung, Konto und Login

Zweck: Einrichtung und Verwaltung deines Kaepsi-Kontos. Deine WhatsApp-Telefonnummer ist der eindeutige Schlüssel deines Kontos. Der Login in das Webportal erfolgt ohne Passwort über einen Einmalcode (OTP), den wir dir per SMS an deine Mobilnummer zusenden; alternativ kann die Zustellung über WhatsApp erfolgen. Einen Google- oder sonstigen Social-Login gibt es nicht. Im Demomodus kannst du Kaepsi zunächst anonym ausprobieren; Demokonten werden nach Ablauf der Demofrist automatisch vollständig gelöscht, sofern du sie nicht in ein echtes Konto überführst.

Datenkategorien: Name, WhatsApp-/Telefonnummer, E-Mail-Adresse, Anschrift, Unternehmensdaten (Firmenname, Rechtsform, Branche, Betriebsgröße, Steuernummer/USt-IdNr., ggf. Leitweg-ID, Kleinunternehmerstatus, Standardsteuersatz), IBAN für deine Rechnungsstellung, Firmenlogo sowie deine Angaben aus dem Onboarding.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags bzw. vorvertragliche Maßnahmen).

Empfänger: Schwarz Digits Cloud GmbH & Co. KG (STACKIT, Hosting in Deutschland, Ziffer 13); seven communications GmbH & Co. KG (Zustellung des Einmalcodes per SMS, Deutschland); erfolgt die Zustellung über WhatsApp, zusätzlich Meta Platforms (Ziffer 4).

Speicherdauer: Einmalcodes sind 5 Minuten gültig und werden nach spätestens 5 Fehlversuchen ungültig. Kontodaten speichern wir für die Dauer der Vertragsbeziehung; nach Vertragsende kannst du deine Daten in den ersten 30 Tagen exportieren, anschließend löschen wir dein Konto vollständig (Löschkaskade über alle zugehörigen Datensätze), soweit nicht gesetzliche Aufbewahrungspflichten (Ziffer 20) oder das Garantieregister (Ziffer 10) entgegenstehen. Du kannst die Löschung deines Kontos jederzeit selbst verlangen.

4. Kommunikation über WhatsApp (Meta Cloud API)

Zweck: WhatsApp ist der primäre Kommunikationskanal von Kaepsi. Über die WhatsApp Business Platform (Cloud API) empfangen und senden wir deine Nachrichten, Button-Antworten und Medien (Fotos, Sprachnachrichten, PDFs) und stellen dir Dokumente zu. Den Login-Einmalcode versenden wir regelmäßig per SMS (Ziffer 3); über WhatsApp wird er nur zugestellt, wenn dieser Kanal dafür aktiviert ist.

Datenkategorien: Telefonnummer, Nachrichteninhalte, Button-Antworten, übermittelte Medien, Zustell- und Statusdaten.

Empfänger: Meta Platforms Ireland Limited (Merrion Road, Dublin 4, Irland) als Anbieter der WhatsApp Business Platform; dabei kann eine Übermittlung an Meta Platforms, Inc. in die USA stattfinden (Ziffer 19). Bitte beachte: Für dein eigenes WhatsApp-Konto und die Nachrichtenübermittlung im WhatsApp-Netz ist Meta eigenständiger Verantwortlicher; es gelten ergänzend die Datenschutzhinweise von WhatsApp.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Nutzung von Kaepsi setzt ein bestehendes WhatsApp-Konto voraus.

Speicherdauer: Nachrichteninhalte (eingehender Rohtext, Transkripte, Medienverweise sowie unsere Bot-Antworten) werden 90 Tage nach Eingang automatisch anonymisiert. Die daraus erzeugten strukturierten Geschäftsdaten (z. B. Rechnungen, Zeiteinträge, Kundendatensätze) bleiben davon unberührt und unterliegen den jeweils dort genannten Fristen.

5. KI-gestützte Verarbeitung (Mistral, Anthropic, OpenAI, Google)

Zweck: Kaepsi versteht deine Nachrichten mithilfe von KI-Sprachmodellen und liest Daten aus Fotos, PDFs und Sprachnachrichten aus. Ohne diese Verarbeitung kann der Dienst nicht erbracht werden. Im Einzelnen:

Beleg- und Rechnungsextraktion: Eingehende Belege und Fremdrechnungen (PDF, Foto, Text) werden primär durch Mistral AI SAS (Paris, Frankreich; Verarbeitung in der EU) ausgewertet (Lieferant, Betrag, Datum, Kategorie). Nur wenn die Erkennungssicherheit von Mistral zu niedrig ist, wird ersatzweise Anthropic Claude verwendet.

Konversations-Engine und Fotoerkennung: Deine Chatnachrichten sowie Fotos, aus denen Rechnungs- oder Angebotsentwürfe entstehen, werden primär durch Modelle von Anthropic, PBC (San Francisco, USA; Dienst „Claude“) verarbeitet.

Sprachnachrichten: Eingehende Sprachnachrichten werden durch OpenAI, L.L.C. (San Francisco, USA; Modell „Whisper“) in Text umgewandelt. Die Audiodatei wird nach der Transkription nicht dauerhaft gespeichert; weiterverarbeitet wird nur der Text.

Notfall-Ausweichsystem: Ausschließlich bei einem technischen Ausfall von Anthropic kann dieselbe Anfrage ersatzweise durch Google LLC (USA; Dienst „Gemini“) verarbeitet werden, damit der Dienst verfügbar bleibt. Rechtsgrundlage hierfür ist unser berechtigtes Interesse an der Verfügbarkeit und Betriebssicherheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO); im Übrigen erfolgt die KI-Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Leistungserbringung).

Datenkategorien: Nachrichteninhalte und Transkripte, Namen und Adressen (auch deiner Endkunden), Beträge, Steuer- und Bankdaten aus Belegen sowie hochgeladene Fotos.

Vertragliche Sicherungen: Mit den eingesetzten Anbietern werden Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Mistral, Anthropic und OpenAI dürfen die Daten ausschließlich zur Bearbeitung der jeweiligen Anfrage verarbeiten und nicht zum Training ihrer Modelle verwenden. Der Notfall-Fallback über Google wird nur bei einem Ausfall der Primärdienste genutzt; die dortige Datenverarbeitung richtet sich nach den Bedingungen des Anbieters. Übermittlungen an Anbieter in den USA erfolgen auf Grundlage der in Ziffer 19 genannten Garantien.

Speicherdauer: Bei uns unterliegen die KI-Ergebnisse den Fristen der jeweiligen Verarbeitung (z. B. 90 Tage für Nachrichteninhalte, gesetzliche Aufbewahrung für Belege). Die Anbieter halten API-Eingaben nach ihren Auftragsverarbeitungsbedingungen nur befristet zur Missbrauchskontrolle vor; eine Nutzung zum Training findet nicht statt (Mistral, Anthropic, OpenAI).

6. Speicherung von Dateien, Fotos und PDFs (STACKIT Object Storage)

Zweck: Speicherung der von dir hochgeladenen und der von Kaepsi erzeugten Dateien (Rechnungs-, Angebots-, Leistungsnachweis- und Servicevertrags-PDFs, Baustellen- und Belegfotos, dein Firmenlogo sowie Unterschriftsbilder).

Datenkategorien: Dokumenteninhalte (Namen, Adressen, Beträge, Steuer- und Bankdaten), Bilddateien, Unterschriften.

Empfänger: Schwarz Digits Cloud GmbH & Co. KG (STACKIT), Objektspeicher (S3-kompatibel) in der Region eu01 mit Serverstandort Deutschland (EU); für die Offsite-Sicherung zusätzlich Scaleway SAS, Paris, Frankreich (EU). Der Objektspeicher ist im Ruhezustand (at rest) verschlüsselt. Eine Übermittlung in ein Drittland findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für aufbewahrungspflichtige Buchhaltungsbelege zusätzlich Art. 6 Abs. 1 lit. c DSGVO.

Speicherdauer: Buchhaltungsrelevante Dokumente (Rechnungen, Belege) speichern wir sieben Jahre (§ 132 BAO, § 212 UGB). Sonstige Dateien (z. B. Baustellenfotos, Logo) speichern wir bis zur Löschung durch dich bzw. bis zur Löschung deines Kontos.

7. Daten deiner Endkunden, Lieferanten und Vertragspartner (Art. 14 DSGVO)

Wenn du Kunden anlegst, Rechnungen und Angebote erstellst, Serviceverträge verwaltest oder Fremdrechnungen hochlädst, verarbeiten wir personenbezogene Daten von Personen, die selbst keine Kaepsi-Nutzer sind: deine Endkunden und deren Ansprechpartner, Unterzeichner von Leistungsnachweisen und Serviceverträgen sowie Lieferanten und Rechnungssteller aus eingehenden Rechnungen. Quelle dieser Daten bist du bzw. sind die von dir übermittelten Dokumente (Information nach Art. 14 DSGVO).

Datenkategorien: Name, Anschrift, E-Mail-Adresse, Telefonnummer, Steuernummer/USt-IdNr., ggf. Leitweg-ID, Positions- und Betragsdaten, Zahlungsangaben des Rechnungsstellers (z. B. dessen IBAN auf der Rechnung).

Rollenverteilung: Für diese Daten bist du datenschutzrechtlich Verantwortlicher; wir verarbeiten sie in deinem Auftrag als Auftragsverarbeiter auf Grundlage unseres Auftragsverarbeitungsvertrags (Art. 28 DSGVO, abrufbar unter kaepsi.com/avv). Soweit wir dieselben Daten für eigene Zwecke verarbeiten müssen, etwa zur Erfüllung gesetzlicher Aufbewahrungspflichten oder zur Missbrauchs- und Fehlerdiagnose, sind wir insoweit selbst Verantwortlicher; Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO.

Empfänger und Speicherdauer: entsprechend den jeweils betroffenen Verarbeitungen (insbesondere Ziffern 4, 5, 6 und 13); für Rechnungsdaten gilt die Aufbewahrung von sieben Jahren (§ 132 BAO, § 212 UGB).

8. Zeiterfassung, Teamfunktionen und Abwesenheiten

Zweck: Erfassung von Arbeitszeiten per WhatsApp (Ein-/Ausstempeln, Zeitsegmente, Notizen, Zuordnung zu Projekten), Team-/Workspace-Funktionen sowie Verwaltung von Abwesenheiten (z. B. Urlaub, Krankheit), auch als Grundlage für Leistungsnachweise und Rechnungen.

Datenkategorien: Arbeitszeiten und Zeitsegmente, Freitextnotizen und die zugrunde liegende Nachricht, Projekt- und Einsatzortangaben, Abwesenheitsart und -zeitraum.

Gesundheitsdaten: Die Abwesenheitsart „krank“ sowie Freitextnotizen können Gesundheitsdaten im Sinne des Art. 9 DSGVO enthalten. Wir speichern hierzu nur die Tatsache und Dauer der Abwesenheit sowie deine eigenen Angaben. Setzt du Kaepsi im Teammodus für Mitarbeiter ein, bist du als Arbeitgeber Verantwortlicher für deren Daten; Rechtsgrundlage ist insoweit Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit den österreichischen arbeits- und sozialrechtlichen Vorschriften, und wir verarbeiten als dein Auftragsverarbeiter (Ziffer 7). Bitte trage in Freitextfelder keine Diagnosen oder medizinischen Details ein. Für die Funktion genügt die Angabe „krank“.

Rechtsgrundlage im Übrigen: Art. 6 Abs. 1 lit. b DSGVO.

Empfänger: Schwarz Digits Cloud GmbH & Co. KG (STACKIT, Hosting in Deutschland, Ziffer 13); Freitextnachrichten durchlaufen zudem die KI-Verarbeitung nach Ziffer 5.

Speicherdauer: Freitexte (Rohnachricht, Notizen) werden nach 90 Tagen automatisch anonymisiert; die strukturierten Zeit- und Abwesenheitsdaten (Datum, Dauer, Projekt, Art) bleiben für Abrechnung und Nachweise bis zur Löschung deines Kontos bzw. für die Dauer gesetzlicher Aufbewahrungsfristen erhalten.

9. Zahlungsabwicklung (Mollie)

Zweck: Abwicklung deiner Zahlungen an uns, nämlich Abonnement, Guthabenaufladungen (Pay-per-Use-Wallet), Einrichtungsservice sowie Erstattungen im Rahmen der Willkommensgarantie (Ziffer 10).

Datenkategorien: Name, E-Mail-Adresse, Zahlungsmethode und Zahlungsdaten (IBAN bzw. Kartendaten; diese werden direkt bei Mollie erhoben und erreichen unsere Systeme nicht), Zahlungsbeträge und -status, Kunden- und Zahlungskennungen (z. B. Mollie-Kundennummer), Erstattungsdaten.

Empfänger: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande (EU). Mollie verarbeitet Zahlungsdaten teilweise in eigener Verantwortlichkeit (z. B. zur Erfüllung zahlungsdienste- und geldwäscherechtlicher Pflichten); es gilt insoweit ergänzend die Datenschutzerklärung von Mollie (mollie.com/privacy).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Aufbewahrung von Abrechnungsunterlagen Art. 6 Abs. 1 lit. c DSGVO.

Speicherdauer: Abrechnungs- und Zahlungsdaten speichern wir sieben Jahre (§ 132 BAO, § 212 UGB).

10. Willkommensgarantie und Missbrauchsprävention (Hash-Register)

Statt einer kostenlosen Testphase bieten wir eine Willkommensgarantie: Bist du nicht zufrieden, erstatten wir dir auf Anfrage die erste Monatsgebühr. Die Garantie kann innerhalb von 30 Tagen ab Vertragsschluss geltend gemacht werden und gilt einmalig je Unternehmen und WhatsApp-Rufnummer; mit der Geltendmachung endet der Vertrag (§ 5 der AGB).

Zweck und Funktionsweise: Um zu verhindern, dass die Garantie durch wiederholte Neuregistrierung mehrfach in Anspruch genommen wird, speichern wir bei Inanspruchnahme kryptografische Prüfsummen (SHA-256-Hashes) deiner Telefonnummer, IBAN, Steuernummer und USt-IdNr. in einem gesonderten Garantieregister. Es werden keine Klartextdaten gespeichert; es handelt sich um pseudonymisierte Prüfwerte, die ohne Vergleichswert keine Identifizierung erlauben und mit keinem Konto verknüpft sind. Bei einer neuen Garantieanfrage wird lediglich geprüft, ob eine übereinstimmende Prüfsumme bereits vorhanden ist.

Transparenzhinweis: Diese Prüfsummen bleiben bewusst auch dann gespeichert, wenn du dein Konto löschst. Andernfalls ließe sich die Einmaligkeit der Garantie durch Löschen und Neuregistrieren umgehen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Missbrauch der Garantie). Unsere Abwägung: Es werden ausschließlich pseudonymisierte Prüfwerte ohne Kontobezug gespeichert, die ohne Vergleichswert keine Identifizierung erlauben, und ausschließlich für diesen einen Prüfzweck verwendet. Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen (Ziffer 23); wir prüfen dann, ob zwingende schutzwürdige Gründe für die weitere Speicherung vorliegen.

Empfänger: keine. Die Prüfsummen verbleiben in unserer bei STACKIT (Deutschland) gehosteten Datenbank.

Speicherdauer: Die pseudonymisierten Prüfwerte werden spätestens fünf Jahre nach ihrer Erfassung gelöscht; ein automatischer Löschlauf setzt diese Frist durch.

11. Rechnungseingang und E-Mail-Versand (Postmark)

Zweck: Du kannst Belege und Eingangsrechnungen per E-Mail an invoice@vayoblue.com einreichen; außerdem versenden wir transaktionale E-Mails (z. B. Dokumente, Benachrichtigungen). Für Ein- und Ausgang nutzen wir den E-Mail-Dienst Postmark.

Datenkategorien: Absender- und Empfängeradresse, Betreff, E-Mail-Inhalt, Anhänge (z. B. Rechnungs-PDFs mit Namen, Adressen, Beträgen).

Empfänger: ActiveCampaign, LLC (Dienst „Postmark“), Chicago, USA; Übermittlung auf Grundlage der in Ziffer 19 genannten Garantien.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Speicherdauer: Die E-Mail-Rohdaten löschen wir spätestens 90 Tage nach Eingang; die daraus extrahierten Belegdaten unterliegen der Aufbewahrung von sieben Jahren (§ 132 BAO, § 212 UGB).

12. Adress- und Entfernungsdienste (Google Maps Platform)

Zweck: Prüfung und Vervollständigung von Adressen (Address Validation, Geocoding) sowie Berechnung von Entfernungen für Anfahrtskosten (Distance Matrix).

Datenkategorien: Adressen von dir und deinen Endkunden sowie daraus abgeleitete Geokoordinaten.

Empfänger: Google LLC bzw. Google Ireland Limited (Google Maps Platform); eine Verarbeitung in den USA ist möglich (Ziffer 19).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Funktion Teil der Leistung ist (z. B. Anfahrtskosten in Angeboten); im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Interesse an korrekten, zustellfähigen Adressen).

Speicherdauer: Die geprüfte Adresse und die Koordinaten werden am jeweiligen Datensatz gespeichert und mit diesem gelöscht.

13. Hosting, Logfiles und Betriebssicherheit

Gesamte Kerninfrastruktur: Datenbank, Zwischenspeicher (Sitzungs- und Konversationsstatus), Objektspeicher und Anwendungsserver von Kaepsi laufen bei der Schwarz Digits Cloud GmbH & Co. KG (Dienst „STACKIT“), Am Campus 1, 74177 Bad Friedrichshall, in der Region eu01 mit Serverstandort Deutschland (EU). Mit STACKIT wird ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.

Auslieferung über das Content-Delivery-Netz: Alle öffentlichen Hostnamen von Kaepsi — diese Website, das Webportal app.kaepsi.com und die Schnittstelle api.kaepsi.com — werden über die BunnyWay d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slowenien (EU) ausgeliefert. Bunny übernimmt DNS, TLS-Verschlüsselung, Web Application Firewall und die Zwischenspeicherung statischer Inhalte. Dabei verarbeitet Bunny bei jedem Aufruf deine IP-Adresse, den Zeitstempel, die angefragte Adresse und die Browserkennung (User-Agent). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, schnellen und ausfallsicheren Auslieferung). Mit Bunny besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; die Verarbeitung findet in der EU statt.

Offsite-Sicherung: Zur Absicherung gegen Datenverlust führen wir genau eine unabhängige Sicherungskopie in einem unveränderlichen Tresor (Object Lock, WORM) bei der Scaleway SAS, 8 rue de la Ville l'Évêque, 75008 Paris, Frankreich (EU), Region fr-par. Die Sicherung ist verschlüsselt, wird ausschließlich zur Wiederherstellung verwendet und verlässt die EU nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betriebs- und Ausfallsicherheit); mit Scaleway besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Logdaten: Zur Sicherstellung von Stabilität und Sicherheit (u. a. Fehlerdiagnose, Abwehr von Missbrauch, Rate-Limiting) verarbeiten wir technische Protokolldaten (Zeitstempel, IP-Adresse, aufgerufener Endpunkt, Statuscodes/Fehlercodes). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb). Logdaten löschen wir spätestens nach 90 Tagen, soweit sie nicht zur Verfolgung eines konkreten Sicherheitsvorfalls länger benötigt werden.

Interne Störungsalarme: Für interne Betriebsalarme (z. B. Ausfall eines KI-Anbieters) und aggregierte Kennzahlen nutzt unser Team den Messenger Telegram (Telegram FZ-LLC, Dubai, VAE). Diese Alarme enthalten keine personenbezogenen Nutzerdaten: Namen und Inhalte werden vor dem Versand entfernt; übermittelt werden ausschließlich Kennzahlen und Fehlercodes.

Entwicklung und Deployment: Für Build- und Deployment-Prozesse nutzen wir GitHub, Inc. (USA). Dort werden Quellcode und technische Zugangsdaten verarbeitet, jedoch keine personenbezogenen Kundendaten.

14. Nutzungs- und Abrechnungsmetriken

Zweck: Abrechnung, Kostenkontrolle und Missbrauchserkennung. Wir protokollieren die Nutzung der KI-Funktionen deines Kontos (z. B. Anzahl und Umfang der KI-Anfragen, verwendetes Modell sowie daraus abgeleitete Verbrauchs- und Kostenwerte), führen dein Guthaben für nutzungsabhängige Leistungen (Aufladungen, Verbrauch, Kontostand) und speichern, sofern du am Empfehlungsprogramm teilnimmst, deinen Empfehlungscode samt Zuordnung der darüber geworbenen Konten. Daneben führen wir kontobezogene Audit- und Fehlerprotokolle zur Fehlerdiagnose und Missbrauchserkennung.

Datenkategorien: Konto- bzw. Workspace-Kennung, Zeitstempel, Funktions- und Modellkennung, Mengen-, Verbrauchs- und Kostenwerte, Guthabenstand und Guthabenbuchungen, Empfehlungscode, Ereignis- und Fehlerdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Abrechnung und Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kostenkontrolle, Missbrauchserkennung und Fehlerdiagnose).

Empfänger: keine. Die Verarbeitung erfolgt ausschließlich auf unserer bei STACKIT gehosteten Infrastruktur (Ziffer 13).

Speicherdauer: für die Dauer der Vertragsbeziehung; abrechnungsrelevante Aufzeichnungen darüber hinaus für die Dauer der gesetzlichen Aufbewahrungsfristen (Ziffer 20).

15. Elektronische Signaturen und Einwilligungsnachweise

Zweck: Leistungsnachweise und Serviceverträge können elektronisch unterzeichnet werden (Unterschrift bzw. Bestätigung über einen persönlichen Link); dasselbe Verfahren kann für die Online-Annahme von Angeboten genutzt werden, sofern diese Funktion aktiviert ist. Zur Beweissicherung protokollieren wir den Signaturvorgang.

Datenkategorien: Name des Unterzeichners, E-Mail-Adresse, Unterschriftsbild, IP-Adresse, Browser-/Gerätekennung (User-Agent), Zeitstempel, Prüfsumme des unterzeichneten Dokuments (PDF-Hash) und der angezeigte Einwilligungstext. Zugriffslinks werden nur als Prüfsumme (Hash) gespeichert und sind zeitlich begrenzt gültig.

Ebenso protokollieren wir deine Zustimmung zu AGB und Auftragsverarbeitungsvertrag (Version, Wortlautfassung, Zeitpunkt, Kanal, bei Webabschluss IP-Adresse und User-Agent) als Nachweis nach Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Unterzeichnung) sowie Art. 6 Abs. 1 lit. f DSGVO (Beweissicherung und Nachweis der Einwilligung).

Speicherdauer: Signatur- und Einwilligungsnachweise bewahren wir für die Dauer der Vertragsbeziehung und darüber hinaus bis zum Ablauf der gesetzlichen Verjährungsfristen (regelmäßig drei Jahre, § 1489 ABGB) auf; unterzeichnete Dokumente mit Buchhaltungsbezug unterliegen der Aufbewahrung von sieben Jahren (§ 132 BAO, § 212 UGB).

16. Bewerbungen

Zweck: Durchführung von Bewerbungsverfahren (Stellenanzeigen, Eingang und Verwaltung von Bewerbungen).

Datenkategorien: Name, E-Mail-Adresse, angestrebte Position, Motivationstext, Lebenslauf und interne Vermerke zum Verfahren.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Entscheidung über die Begründung eines Dienstverhältnisses).

Empfänger: Schwarz Digits Cloud GmbH & Co. KG (STACKIT, Hosting); keine Weitergabe an Dritte.

Speicherdauer: Bewerbungsunterlagen löschen wir sieben Monate nach Abschluss des jeweiligen Verfahrens (unter Berücksichtigung der sechsmonatigen Frist zur Geltendmachung von Ansprüchen nach dem Gleichbehandlungsgesetz). Eine längere Aufbewahrung (Talentpool) erfolgt nur mit deiner ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst.

17. Support

Zweck: Bearbeitung deiner Supportanfragen (per WhatsApp, E-Mail oder über das Portal) einschließlich der dafür nötigen Einsicht in die betroffenen Vorgänge deines Kontos.

Datenkategorien: Kontaktdaten, Inhalt der Anfrage, betroffene Vorgangsdaten (z. B. die fragliche Rechnung).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Auswertung zur Verbesserung des Dienstes Art. 6 Abs. 1 lit. f DSGVO.

Empfänger: Schwarz Digits Cloud GmbH & Co. KG (STACKIT, Hosting, Ziffer 13); bei Anfragen per WhatsApp zusätzlich Meta Platforms (Ziffer 4) und ggf. die KI-Verarbeitung nach Ziffer 5; bei Anfragen per E-Mail Postmark (Ziffer 11).

Speicherdauer: Supportvorgänge löschen bzw. anonymisieren wir spätestens zwölf Monate nach Abschluss.

18. Übersicht der Auftragsverarbeiter

Wir setzen die folgenden Auftragsverarbeiter ein; mit den eingesetzten Anbietern werden Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen:

Schwarz Digits Cloud GmbH & Co. KG (Dienst „STACKIT“), Bad Friedrichshall, Deutschland. Hosting der gesamten Infrastruktur in der Region eu01: Datenbank, Zwischenspeicher, Objektspeicher, Anwendungsserver (Ziffern 6 und 13).

BunnyWay d.o.o., Ljubljana, Slowenien. Content-Delivery-Netz, DNS, TLS und Web Application Firewall vor allen öffentlichen Hostnamen (Ziffer 13).

Scaleway SAS, Paris, Frankreich. Unveränderliche Offsite-Sicherung der Kerndaten (Object Lock, Region fr-par; Ziffer 13).

seven communications GmbH & Co. KG, Kiel, Deutschland. Zustellung der Einmalcodes für den Login per SMS (Ziffer 3); übermittelt werden ausschließlich Mobilnummer und Code.

Mistral AI SAS, Paris, Frankreich. KI-Extraktion von Belegen und Eingangsrechnungen (primär, Verarbeitung in der EU; Ziffer 5).

Anthropic, PBC, San Francisco, USA. KI-Konversations-Engine und Fotoerkennung (primär) sowie Ausweichsystem der Belegextraktion (Ziffer 5).

OpenAI, L.L.C., San Francisco, USA. Transkription von Sprachnachrichten (Ziffer 5).

Google LLC, Mountain View, USA / Google Ireland Limited. Adress- und Entfernungsdienste (Ziffer 12) sowie KI-Notfall-Ausweichsystem „Gemini“ (Ziffer 5).

Meta Platforms Ireland Ltd., Irland (Übermittlung an Meta Platforms, Inc., USA möglich; SCC/DPF). WhatsApp Business Platform (Ziffer 4).

Mollie B.V., Amsterdam, Niederlande. Zahlungsabwicklung (Ziffer 9).

ActiveCampaign, LLC (Postmark), Chicago, USA. E-Mail-Eingang und -Versand (Ziffer 11).

Kein Auftragsverarbeiter: GitHub, Inc. (USA) wird ausschließlich für Quellcode sowie Build- und Deployment-Prozesse (CI) genutzt und verarbeitet dabei keine personenbezogenen Kundendaten (Ziffer 13).

Auch Telegram (Ziffer 13) ist kein Auftragsverarbeiter, da über diesen Kanal keine personenbezogenen Daten übermittelt werden. Die jeweils aktuelle Liste unserer Auftragsverarbeiter kannst du unter datenschutz@vayoblue.com anfragen.

19. Datenübermittlung in Drittländer

Deine Kerndaten werden in der EU verarbeitet: STACKIT (Deutschland), Bunny (Slowenien), Scaleway (Frankreich, ausschließlich die Sicherungskopie), seven communications (Deutschland), Mistral AI (Frankreich) und Mollie (Niederlande). Insoweit findet kein Drittlandtransfer statt.

Übermittlungen personenbezogener Daten in die USA erfolgen an Anthropic, OpenAI, Meta Platforms, Google und ActiveCampaign/Postmark. Grundlage sind jeweils die EU-Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) einschließlich ergänzender technischer und vertraglicher Maßnahmen sowie, soweit der jeweilige Anbieter unter dem EU-U.S. Data Privacy Framework zertifiziert ist, der Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO).

An Telegram (VAE) werden keine personenbezogenen Daten übermittelt (Ziffer 13). Eine Kopie der jeweils einschlägigen Garantien (z. B. der Standardvertragsklauseln) stellen wir dir auf Anfrage an datenschutz@vayoblue.com zur Verfügung.

20. Speicherdauer im Überblick

Login-Einmalcodes: 5 Minuten (ungültig nach spätestens 5 Fehlversuchen).

Sprachnachrichten (Audiodatei): keine dauerhafte Speicherung nach der Transkription.

Nachrichteninhalte, Transkripte, Freitextnotizen der Zeiterfassung: automatische Anonymisierung nach 90 Tagen.

Technische Logdaten: spätestens 90 Tage.

E-Mail-Rohdaten (Rechnungseingang): spätestens 90 Tage.

Demokonten: automatische Löschung nach Ablauf der Demofrist.

Rechnungen, Belege, Abrechnungs- und Zahlungsdaten: sieben Jahre (§ 132 BAO, § 212 UGB).

Signatur- und Einwilligungsnachweise: Vertragsdauer zuzüglich gesetzlicher Verjährungsfristen (regelmäßig drei Jahre, § 1489 ABGB).

Garantieregister (pseudonymisierte Prüfwerte): spätestens fünf Jahre nach Erfassung, durchgesetzt durch einen automatischen Löschlauf; bleibt von einer Kontolöschung unberührt (Ziffer 10).

Nutzungs- und Abrechnungsmetriken: für die Dauer der Vertragsbeziehung; abrechnungsrelevante Aufzeichnungen für die Dauer der gesetzlichen Aufbewahrungsfristen (Ziffer 14).

Bewerbungsunterlagen: sieben Monate nach Abschluss des Verfahrens.

Konto- und Stammdaten: bis Vertragsende; Export in den ersten 30 Tagen nach Vertragsende, anschließend vollständige Löschung, soweit keine der vorstehenden Pflichten entgegensteht.

21. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)

Eine automatisierte Entscheidungsfindung, die dir gegenüber rechtliche Wirkung entfaltet oder dich ähnlich erheblich beeinträchtigt, findet nicht statt. Die KI-Funktionen von Kaepsi erstellen ausschließlich Entwürfe und Vorschläge (z. B. einen Rechnungsentwurf aus deiner Nachricht); jedes Dokument wird erst nach deiner ausdrücklichen Bestätigung erstellt bzw. versendet. Ein Profiling findet nicht statt.

22. Cookies und Tracking

Diese Website kommt ohne Tracking, ohne Analyse-Cookies und ohne Social-Media-Plugins aus. Schriften werden lokal von unserem Server ausgeliefert; externe Schrift-CDNs werden nicht eingebunden. Zur Anzeige der passenden Länderversion wird deine IP-Adresse einer Länderkennung zugeordnet. Diese Zuordnung nimmt unser Content-Delivery-Netz Bunny (Ziffer 13) am Auslieferungsknoten vor; an uns wird nur die Länderkennung übergeben. Eine Speicherung zu diesem Zweck findet nicht statt.

Im Webportal setzen wir ausschließlich technisch notwendige Cookies bzw. lokale Speicherung für den Login und die Sitzung ein (§ 165 Abs. 3 TKG 2021); eine Einwilligung ist hierfür nicht erforderlich. Sollten künftig nicht notwendige Cookies oder Analysewerkzeuge zum Einsatz kommen, fragen wir vorab deine Einwilligung über einen Einwilligungsbanner (§ 165 Abs. 3 TKG 2021, Art. 6 Abs. 1 lit. a DSGVO).

23. Deine Rechte

Dir stehen die Rechte aus Art. 15 bis 21 DSGVO zu: Auskunft über deine gespeicherten Daten (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) sowie Datenübertragbarkeit (Art. 20). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, etwa im Garantieregister (Ziffer 10) oder bei Logdaten (Ziffer 13), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zur Ausübung deiner Rechte genügt eine formlose Nachricht an datenschutz@vayoblue.com. Dein Konto samt aller zugehörigen Daten kannst du außerdem jederzeit direkt löschen lassen; ausgenommen bleiben nur gesetzlich aufbewahrungspflichtige Belege und die Prüfsummen des Garantieregisters (Ziffern 10 und 20).

24. Beschwerderecht und Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

In Österreich ist dies die Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at. Die für uns als Verantwortlichen federführend zuständige Behörde ist das Unabhängige Datenschutzzentrum Saarland, Landesbeauftragte für Datenschutz und Informationsfreiheit, Fritz-Dobisch-Straße 12, 66111 Saarbrücken (www.datenschutz.saarland.de).

25. Pflicht zur Bereitstellung von Daten

Die Bereitstellung deiner WhatsApp-Telefonnummer sowie der für Registrierung, Rechnungsstellung und Zahlung erforderlichen Angaben ist für den Vertragsschluss erforderlich. Ohne sie können wir Kaepsi nicht bereitstellen. Alle übrigen Angaben sind freiwillig.

26. Datensicherheit

Wir sichern deine Daten durch technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere: Verarbeitung der Kerndaten ausschließlich auf Servern in Deutschland bzw. der EU, Transportverschlüsselung (TLS) für sämtliche Verbindungen, Verschlüsselung des Objektspeichers (Datei-, Foto- und PDF-Ablage) im Ruhezustand (at rest), rollenbasierte Zugriffskontrollen, Speicherung von Zugriffslinks und Garantiemerkmalen ausschließlich als kryptografische Prüfsummen, automatische Anonymisierung von Nachrichteninhalten nach 90 Tagen sowie Absicherung der Schnittstellen durch Signaturprüfung und Rate-Limiting.

27. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich der Dienst, die eingesetzten Dienstleister oder die Rechtslage ändern. Es gilt die jeweils unter kaepsi.com/datenschutz veröffentlichte Fassung; die Version findest du im Kopf dieser Erklärung. Über wesentliche Änderungen informieren wir dich aktiv (z. B. per WhatsApp oder E-Mail).

Fragen dazu? Schreib uns einfach: hallo@kaepsi.com