Datenschutzerklärung
Stand: Juli 2026 · info@dienstbot.at
Der Schutz Ihrer persönlichen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten daher ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, TKG 2021). In diesen Datenschutzinformationen informieren wir Sie über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Website und unseres SaaS-Dienstes.
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung auf dieser Website ist:
Inhaber: Serhii Kravchenko
Hervicusgasse 4/1/6, 1120 Wien, Österreich
E-Mail: info@dienstbot.at
2. Datenerfassung auf unserer Website & Cookies
Server-Log-Dateien (Hosting)
Wir hosten unsere Website bei der Hetzner Online GmbH (Deutschland). Beim Besuch unserer Website wird Ihre IP-Adresse, Beginn und Ende der Sitzung, Browsertyp und Betriebssystem automatisch erfasst. Dies ist aus technischen Gründen (Sicherstellung des fehlerfreien Betriebs und Abwehr von Hackerangriffen) erforderlich und stellt ein berechtigtes Interesse i.S.v. Art. 6 Abs. 1 lit. f DSGVO dar. Diese Log-Daten werden nach spätestens 7 Tagen automatisch gelöscht, sofern keine rechtliche Verpflichtung zur weiteren Aufbewahrung besteht. Mit dem Hosting-Provider wurde ein Vertrag zur Auftragsverarbeitung (AVV) abgeschlossen.
Cookies
Unsere Website verwendet sogenannte Cookies. Dabei handelt es sich um kleine Textdateien, die mit Hilfe des Browsers auf Ihrem Endgerät abgelegt werden. Sie richten keinen Schaden an.
- Technisch essenzielle Cookies: Wir nutzen Cookies aus technischen Gründen, um unser Informationsangebot funktionstüchtig anbieten zu können. Bei Cookies, die funktionsbedingt erforderlich sind, stützen wir unsere Rechtsgrundlage auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO i.V.m. § 165 Abs. 3 TKG 2021), den Webauftritt sicher und benutzerfreundlich zu gestalten.
- Zustimmungspflichtige Cookies (Analyse & Marketing): Bei nicht funktionsbedingt erforderlichen Cookies (z.B. für Webanalyse oder personalisierte Werbung durch Drittanbieter) ersuchen wir über unser Cookie-Banner um Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 165 Abs. 3 TKG 2021). Nur wenn diese aktiv gegeben wird, werden Ihre Daten verarbeitet. Sie können Ihre Einwilligung jederzeit über die „Datenschutz-Präferenzen" im Footer unserer Website widerrufen.
Demo-Anruf („Demo anrufen")
Auf unserer Website bieten wir einen Demo-Anruf unseres KI-Assistenten an. Rufen Sie die Demo-Nummer an, verarbeiten wir als Verantwortlicher Ihre Rufnummer sowie die Gesprächsinhalte mit denselben KI-Diensten und Schutzmaßnahmen, wie sie in Abschnitt 3.B für den Produktivbetrieb beschrieben sind (Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage; Transkripte werden spätestens nach 30 Tagen gelöscht). Auf Wunsch – mit Ihrer Einwilligung im Gespräch (Art. 6 Abs. 1 lit. a DSGVO, § 174 TKG 2021) – versenden wir über seven communications GmbH & Co. KG (Deutschland; Verarbeitung auf Servern in Deutschland) eine Einladungs-SMS zum kostenlosen Test an Ihre Rufnummer.
3. Datenverarbeitung im Rahmen unseres SaaS-Dienstes („DienstBot")
Unser Kernprodukt ist ein digitaler KI-Telefonassistent für Unternehmen (B2B). Je nach Rolle verarbeiten wir Daten zu unterschiedlichen Zwecken und Rechtsgrundlagen:
A. Sie als unser Vertragspartner (B2B-Kunde)
- Zweck & Datenkategorien: Wenn Sie sich für die Testphase registrieren oder ein Abonnement abschließen, verarbeiten wir Ihre Bestandsdaten (Name, Firma, Adresse, E-Mail, Telefonnummer) sowie Zahlungsdaten zur Vertragsabwicklung und Rechnungslegung. Zudem nutzen wir Ihre E-Mail-Adresse, um Ihnen technische Informationen (z.B. Ablauf der Testphase) sowie Informationen zu eigenen, ähnlichen Dienstleistungen und Tarifen zuzusenden (Direktwerbung als Bestandskunde).
- Rechtsgrundlage: Die Verarbeitung ist zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie zur Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO) erforderlich. Der Versand von Direktwerbung an bestehende Nutzer unserer Dienste (einschließlich Nutzer der Testphase) erfolgt auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) i.V.m. § 174 Abs. 4 TKG 2021. Sie können dieser werblichen Nutzung jederzeit kostenlos widersprechen (z.B. über den Abmelde-Link in jeder E-Mail).
- Empfänger: Zahlungsdaten werden an Stripe (Stripe Technology Europe, Limited, Irland) verschlüsselt übermittelt. Rechnungsdaten gehen an unseren Steuerberater.
- Speicherdauer: Nach Abbruch eines Kaufvorganges werden die Daten gelöscht. Im Falle eines Vertragsabschlusses werden Rechnungs- und Vertragsdaten bis zum Ablauf der steuerrechtlichen Aufbewahrungsfrist in Österreich (7 Jahre) gespeichert. Ihre E-Mail-Adresse für Zwecke der Direktwerbung (Kundenprivileg) wird nur so lange gespeichert, bis Sie der Nutzung widersprechen (Abmeldung).
- Missbrauchsprävention (Testphase): Um zu verhindern, dass die kostenlose Testphase mehrfach in Anspruch genommen wird, speichern wir bei Aktivierung einer Testphase einen kryptographischen Prüfwert (HMAC-Hash) Ihrer geschäftlichen Telefonnummer und E-Mail-Adresse. Diese Prüfwerte lassen keinen direkten Rückschluss auf die Klardaten zu und bleiben auch nach einer Löschung Ihres Kontos (Art. 17 DSGVO) gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an der Verhinderung missbräuchlicher Mehrfach-Registrierungen (Art. 6 Abs. 1 lit. f DSGVO); weitere Daten (Name, Inhalte) werden dabei nicht aufbewahrt.
- Telemetrie und System-Optimierung: Zur Fehleranalyse, zur Gewährleistung der Systemsicherheit (Schutz vor Hacker- und Spam-Angriffen) sowie zur fortlaufenden Verbesserung unserer KI-Modelle und der allgemeinen Service-Qualität verarbeiten wir technische Log-Daten, Metadaten und aggregierte Nutzungsstatistiken. Diese Daten werden schnellstmöglich anonymisiert. Die Verarbeitung erfolgt auf Basis unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) an der Bereitstellung eines sicheren und fehlerfreien SaaS-Dienstes. Ein Rückschluss auf einzelne Endkunden ist durch die Anonymisierung ausgeschlossen.
A.1 Google-Konto und Google-Kalender-Zugriff (Anmeldung und Terminverwaltung)
- Anmeldung mit Google: Die Registrierung und Anmeldung bei DienstBot erfolgt über Ihr Google-Konto (OAuth 2.0). Dabei erhalten wir Ihre E-Mail-Adresse und Ihren Namen (Scopes: openid, email, profile) — ausschließlich zur Konto-Identifikation, zum Login und für Service-Mitteilungen.
- Kalenderzugriff: Kernfunktion des Dienstes ist die Terminverwaltung in Ihrem Google Kalender. Mit Ihrer Einwilligung im Google-Anmeldedialog liest der Assistent Ihre Verfügbarkeit (Frei-/Belegt-Zeiten und Termine; Scope calendar.readonly) und trägt vereinbarte Termine ein, verschiebt oder storniert sie (Scope calendar.events). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
- Datenminimierung: Ihr Kalender bleibt die alleinige Datenquelle — wir legen keine Kopie Ihres Kalenders an. Bei Verfügbarkeitsprüfungen für Anrufer werden Kalenderinhalte vor der Verarbeitung durch die KI auf Frei-/Belegt-Angaben reduziert; vollständige Termindetails nennt der Assistent nur Ihnen selbst (z.B. in der Wochenübersicht Ihres persönlichen Assistenten).
- Sichere Speicherung: Die Google-Zugriffsschlüssel (OAuth-Tokens) werden in unserer Datenbank nach dem Stand der Technik verschlüsselt gespeichert (Hosting: Hetzner Online GmbH, Deutschland); die konkreten Schutzmaßnahmen für diese und andere sensible Daten sind in Abschnitt 5 (Datensicherheit) beschrieben. Sie können den Zugriff jederzeit ohne Angabe von Gründen unter myaccount.google.com/permissions widerrufen; der Assistent kann dann keine Termine mehr eintragen.
- Keine Weitergabe, keine Werbung, kein KI-Training: Aus Google-APIs erhaltene Daten werden nicht verkauft, nicht für Werbung verwendet und nicht zum Training von KI-Modellen herangezogen. Ein menschlicher Zugriff erfolgt nur in eng begrenzten Fällen (auf Ihre Anfrage im Support, aus Sicherheitsgründen oder aufgrund gesetzlicher Verpflichtung) und wird protokolliert.
- Limited-Use-Erklärung: Die Nutzung der von Google-APIs erhaltenen Informationen durch DienstBot entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.
B. Wir als Ihr Auftragsverarbeiter (für Anrufe Ihrer Endkunden)
- Zweck & Rollenverteilung: Wenn Endkunden auf der Ihnen zugewiesenen Telefonnummer anrufen, fungieren wir als technologischer Dienstleister und streng weisungsgebundener Auftragsverarbeiter (gem. Art. 28 DSGVO) für Sie. Sie (der Unternehmer) bleiben der Verantwortliche für die Daten Ihrer Anrufer.
- Wahrung des Fernmeldegeheimnisses: Der sichere Umgang mit Kommunikationsdaten und die Wahrung des Fernmeldegeheimnisses (gemäß TKG 2021) ist ein zentrales Anliegen unserer Architektur. Verbindungsdaten (Routing) werden nur im technisch zwingend notwendigen Ausmaß verarbeitet.
- Empfänger (Kategorien von Unterauftragsverarbeitern): Um den Telefondienst technisch zu realisieren, nutzt unser System in Echtzeit streng geprüfte Sub-Dienstleister, mit denen Verträge (AVV) bestehen. Dazu gehören der österreichische Telekommunikationsanbieter (fonira Telekom GmbH) für die Anrufzustellung sowie spezialisierte KI-Dienste: Soniox Inc. (Spracherkennung/Transkription, EU-Verarbeitungsregion), Google Cloud – Vertex AI (Google Ireland Limited; semantisches Sprachverständnis, Verarbeitung in EU-Rechenzentren) und Cartesia (Sprachsynthese, EU-Verarbeitungsregion). Zur Ausfallsicherheit können bei Nichtverfügbarkeit eines Primärdienstes gleichwertige Ersatz-Dienstleister einspringen: eine zweite EU-Region von Google Vertex AI sowie Scaleway SAS (Frankreich) für das semantische Sprachverständnis, Deepgram (EU-Endpunkt Frankfurt) für die Spracherkennung und KugelAudio (EU-Region) für die Sprachsynthese; mit allen bestehen Verträge zur Auftragsverarbeitung (AVV). Die übermittelten Sprach- und Textdaten werden vertraglich NICHT zum Training öffentlicher KI-Modelle verwendet. Für den Versand einer Termin-Bestätigungs-SMS an den Anrufer wird seven communications GmbH & Co. KG (Deutschland; Verarbeitung auf Servern in Deutschland) eingesetzt – übermittelt werden dabei die Mobilnummer des Anrufers, Datum und Uhrzeit des Termins, der Name Ihres Betriebs sowie ggf. die Betriebsadresse Ihres Betriebs (wenn Ihre Kundinnen und Kunden zu Ihnen kommen). Zur finalen Eintragung der Termine werden die notwendigen Daten (z.B. Name, Telefonnummer des Anrufers) über eine API-Schnittstelle in das von Ihnen angebundene Kalendersystem (in der Regel Google Calendar, Google Ireland Limited) übertragen.
- Speicherdauer: Transkriptionen und Anruf-Metadaten werden in unserer Datenbank (gehostet bei Hetzner) nur so lange gespeichert, wie es für die Übermittlung an den Kundenkalender notwendig ist, und anschließend gemäß den im Auftragsverarbeitungsvertrag (AVV) definierten Fristen spätestens nach 30 Tagen automatisiert gelöscht.
4. Datenverarbeitung, Europäisches Hosting und Drittlandtransfer
Die Verarbeitung der Audiodaten und Transkripte findet ausschließlich auf Servern innerhalb der Europäischen Union (EU) statt (z.B. bei der Hetzner Online GmbH in Deutschland). Auch der Versand von Termin-Bestätigungs-SMS erfolgt über einen deutschen Anbieter (seven communications GmbH & Co. KG) mit Verarbeitung in Deutschland.
Für das semantische Sprachverständnis setzen wir Google Vertex AI (Google Ireland Limited) ein; die Verarbeitung erfolgt in EU-Rechenzentren (Regionen in den Niederlanden bzw. Belgien), und die übermittelten Daten werden vertraglich nicht für das Training von KI-Modellen verwendet. Die Spracherkennung erfolgt über Soniox, die Sprachsynthese über Cartesia (jeweils EU-Verarbeitungsregion). Als Ersatz-Dienstleister zur Ausfallsicherheit dienen Scaleway SAS (Frankreich, semantisches Sprachverständnis), Deepgram (EU-Endpunkt Frankfurt, Spracherkennung) und KugelAudio (EU-Region, Sprachsynthese). Soweit einzelne dieser Dienstleister ihren Sitz bzw. eine Konzernmuttergesellschaft in den USA haben (etwa Soniox, Deepgram oder Cartesia), ist ein etwaiger Drittlandbezug durch geeignete Garantien (EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag bzw. das EU-US Data Privacy Framework) abgesichert. Bei der Spracherkennung (Soniox) erfolgt die Verarbeitung seit 31.07.2026 in der dedizierten EU-Region des Anbieters; ein etwaiger Drittlandbezug aufgrund des US-Sitzes bleibt durch die genannten Garantien abgesichert.
Lediglich bei der Nutzung sonstiger Dienste, wie z.B. Marketing-Cookies auf der Website, Zahlungsprozessen via Stripe oder API-Schnittstellen zu Google Calendar, können entsprechende Text- oder Metadaten an diese nach dem EU-US Data Privacy Framework zertifizierten US-Dienstleister übermittelt werden.
5. Datensicherheit – Schutz sensibler Daten (Technische und organisatorische Maßnahmen, Art. 32 DSGVO)
Wir schützen alle personenbezogenen Daten – insbesondere sensible Daten wie die über Google-APIs erhaltenen Konto- und Kalenderdaten (Google-Nutzerdaten), OAuth-Zugriffsschlüssel, Gesprächsinhalte (Transkripte) und Zahlungsdaten – durch folgende technische und organisatorische Maßnahmen nach dem Stand der Technik:
- Verschlüsselung bei der Übertragung (encryption in transit): Sämtliche Datenübertragungen – zwischen Ihrem Browser und unseren Servern, zu Google-APIs sowie zu allen Sub-Dienstleistern – erfolgen ausschließlich verschlüsselt über TLS/HTTPS.
- Verschlüsselung bei der Speicherung (encryption at rest): Google-Zugriffsschlüssel (OAuth-Tokens) werden vor der Ablage in der Datenbank zusätzlich auf Anwendungsebene mit einem symmetrischen Verschlüsselungsverfahren nach Industriestandard (AES-128 mit Integritätsschutz und Schlüsselrotation) verschlüsselt. Zahlungsdaten (Kartendaten) werden ausschließlich beim zertifizierten Zahlungsdienstleister Stripe (PCI-DSS Level 1) gespeichert, niemals auf unseren Systemen.
- Zugriffskontrolle und Datenminimierung: Zugriff auf personenbezogene Daten haben nur autorisierte Personen nach dem Need-to-know-Prinzip. Auf Datenbankebene gelten Least-Privilege-Rollen; besonders schutzwürdige Tabellen (Anrufprotokolle, OAuth-Zugriffsschlüssel) sind zusätzlich durch zeilenbasierte Zugriffskontrolle (Row-Level Security) strikt pro Kunde getrennt. Jeder menschliche Zugriff auf Gesprächs- oder Kundendaten wird protokolliert (manipulationsgeschütztes Audit-Log).
- Keine Audioaufzeichnungen, kurze Speicherfristen: Sprachdaten werden ausschließlich im Arbeitsspeicher verarbeitet; Audioaufnahmen werden zu keinem Zeitpunkt gespeichert. Transkripte und Anruf-Ereignisdaten werden nach spätestens 30 Tagen automatisiert gelöscht (Abschnitt 3.B).
- Infrastruktursicherheit: Hosting in ISO-27001-zertifizierten Rechenzentren (Hetzner Online GmbH, Deutschland). Datenbank und interne Dienste sind aus dem Internet nicht erreichbar (private Netzwerke ohne öffentliche Ports); der Serverzugang erfolgt ausschließlich schlüsselbasiert; öffentliche Schnittstellen sind durch Ratenbegrenzung, Signaturprüfung von Webhooks und Schutz vor Brute-Force-Angriffen abgesichert.
- Organisatorische Maßnahmen: Automatisierte Sicherheitsprüfungen (u.a. Schwachstellen- und Geheimnis-Scans) vor jeder Auslieferung neuer Software-Versionen, Verträge zur Auftragsverarbeitung (AVV) mit sämtlichen Sub-Dienstleistern sowie ein dokumentierter Prozess für den Umgang mit Sicherheitsvorfällen einschließlich der Meldung an die Aufsichtsbehörde binnen 72 Stunden (Art. 33 DSGVO) und der Benachrichtigung Betroffener (Art. 34 DSGVO).
6. Ihre Rechte (Betroffenenrechte)
Ihnen stehen bezüglich Ihrer bei uns verarbeiteten Daten grundsätzlich die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf und Widerspruch zu. Wir beantworten Ihre Anfragen in der Regel unverzüglich, spätestens jedoch innerhalb eines Monats (gem. Art. 12 Abs. 3 DSGVO).
Wenn Sie eine erteilte Einwilligung widerrufen, wird die Rechtmäßigkeit der Datenverarbeitung bis zum Zeitpunkt des Widerrufs nicht berührt. Die Bereitstellung der Daten im Rahmen eines Vertragsabschlusses (B2B) ist vertraglich erforderlich; bei Nichtbereitstellung können wir den SaaS-Vertrag nicht erfüllen. Wir nutzen keine automatisierte Entscheidungsfindung (Profiling), die Ihnen gegenüber rechtlicher Wirkung entfaltet.
Wenn Sie glauben, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt oder Ihre datenschutzrechtlichen Ansprüche sonst in einer Weise verletzt worden sind, können Sie sich unter info@dienstbot.at an uns wenden oder sich bei der Aufsichtsbehörde beschweren. In Österreich ist dies die Datenschutzbehörde (DSB), Barichgasse 40-42, 1030 Wien, E-Mail: dsb@dsb.gv.at.