Datenschutzerklärung
Diese Erklärung informiert Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir beim Betrieb von MPM KI-Assistent verarbeiten, zu welchem Zweck und auf welcher Rechtsgrundlage.
1. Verantwortlicher
MP Media - Mirko PsakStraßburger Str. 4
77652 Offenburg, Deutschland
E-Mail: mirko.psak@mpmedia-web.de
Telefon: +49 170 5425007
2. Datenschutzbeauftragter
Wir sind gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet und haben keinen bestellt. In allen Fragen zum Datenschutz erreichen Sie uns unter den oben genannten Kontaktdaten.
3. Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung des Dienstes erforderlich ist. Als Rechtsgrundlagen kommen insbesondere in Betracht: die Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), unser berechtigtes Interesse am sicheren und funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO), eine gesetzliche Verpflichtung (lit. c) sowie, soweit erforderlich, Ihre Einwilligung (lit. a).
Ein Grundgedanke des Dienstes ist Datensparsamkeit: Die Weboberfläche lädt nichts von fremden Servern - keine externen Schriften, keine Skripte, keine Bilder, kein Tracking. Wo Daten den Server verlassen, geschieht dies nur für eine konkrete Funktion; die Oberfläche macht jeden solchen Datenfluss sichtbar.
4. Aufruf der Website (Server-Protokolle)
Beim Aufruf werden durch den Webserver automatisch Daten erhoben, die Ihr Browser übermittelt: IP-Adresse, Datum und Uhrzeit des Zugriffs, die angefragte Adresse, der HTTP-Statuscode, die übertragene Datenmenge sowie Browser- und Betriebssystem-Kennung. Diese Daten sind technisch erforderlich, um die Seite auszuliefern, und dienen der Betriebssicherheit (Erkennung und Abwehr von Angriffen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb). Speicherdauer: Die Server-Protokolle werden täglich rotiert und nach 14 Tagen automatisch gelöscht.
5. Cookies und lokale Speicherung
Wir setzen nur ein technisch notwendiges Sitzungs-Cookie, das Ihre Anmeldung während des Besuchs aufrechterhält. Es enthält keine Werbe- oder Analysekennungen und wird an keinen Dritten übermittelt. Zusätzlich speichern wir im lokalen Speicher Ihres Browsers Ihre Oberflächeneinstellung (hell/dunkel). Es findet kein Tracking statt, es werden keine Cookies von Dritten gesetzt.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung) sowie Art. 6 Abs. 1 lit. b und f DSGVO. Ein Cookie-Banner ist deshalb nicht erforderlich.
6. Registrierung, Konto und Profil
Für die Nutzung ist ein Konto erforderlich, das durch Ihren Anbieter (Mandanten) angelegt wird. Verarbeitet werden: E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash gespeichert, niemals im Klartext), Zuordnung zum Mandanten und Rolle sowie freiwillige Profilangaben (z. B. Anrede, Sprache, Angaben über Sie, E-Mail-Signatur). Diese Daten dienen der Bereitstellung und Personalisierung des Dienstes. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Schutz vor Missbrauch der Anmeldung
Zur Abwehr automatisierter Angriffe protokollieren wir fehlgeschlagene Anmeldeversuche (E-Mail-Adresse, IP-Adresse in binär gespeicherter Form, Zeitpunkt) und begrenzen die Zahl der Versuche. Diese Einträge werden spätestens nach 24 Stunden automatisch gelöscht. Zusätzlich kommt eine Rechenaufgabe (Captcha) zum Einsatz, die vollständig auf unserem Server läuft - es werden keine Dienste Dritter (etwa reCAPTCHA) eingebunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
8. Chat und KI-Verarbeitung
Kern des Dienstes ist ein KI-Chat. Ihre Eingaben und der bisherige Gesprächsverlauf werden zur Erzeugung einer Antwort an unseren KI-Dienstleister IONOS übermittelt und dort durch ein KI-Modell verarbeitet. Die Verarbeitung findet in einem Rechenzentrum in Deutschland (Berlin) statt. Der Dienstleister speichert die Inhalte nicht dauerhaft; er verarbeitet sie im Auftrag ausschließlich zur Beantwortung der jeweiligen Anfrage.
Den Gesprächsverlauf selbst speichern wir auf unserem Server, damit Sie ihn später weiterführen und nachlesen können. Sie können einzelne Unterhaltungen jederzeit löschen. Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9. Firmenwissen, Gedächtnis und Profile - lokal auf unserem Server
Ein zentrales Merkmal des Dienstes ist, dass Ihr eigenes Wissen den Server nicht verlässt. Drei Arten von Inhalten werden ausschließlich bei uns in Deutschland gespeichert und verarbeitet:
- Gedächtnis: kurze Sätze, die Sie sich im Gespräch ausdrücklich merken lassen („merk dir das"). Es wird nichts heimlich gemerkt - jeder Eintrag ist im Chat sichtbar und lässt sich jederzeit einsehen, ändern und löschen.
- Firmenwissen aus Dokumenten: von Ihnen hochgeladene Dateien (z. B. Handbücher, PDFs). Für die Suche werden die Texte in Zahlenvektoren umgewandelt (sogenannte Embeddings). Diese Umwandlung läuft vollständig lokal auf unserem Server - es wird kein Text und kein Dokument an einen externen Dienst gesendet.
- Profile: die von Ihnen oder Ihrem Unternehmen hinterlegten Angaben (z. B. Fakten, Regeln, Tonfall), die der Chat bei jeder Antwort berücksichtigt.
Diese Inhalte werden ausschließlich genutzt, um Ihre Anfragen im Chat besser zu beantworten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
10. Websuche (nur auf Anforderung)
Nur wenn Sie die Websuche im Chat aktiv einschalten, wird der von der KI gebildete Suchbegriff an unseren Suchdienstleister Staan (European Search Perspective S.A.S., Paris) übermittelt. Der Betreiber und das Hosting befinden sich in der Europäischen Union; die Suchanfrage verlässt unseren Server, bleibt aber innerhalb der EU. Es werden nur der Suchbegriff und keine Kontodaten übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
11. Anbindung eigener Systeme (Konnektoren, optional)
Je nach Freischaltung durch Ihren Anbieter kann der Dienst mit weiteren, von Ihrem Unternehmen selbst betriebenen oder beauftragten Systemen verbunden werden. Diese Anbindungen sind optional und nur aktiv, wenn Ihr Anbieter sie einrichtet. In diesem Fall werden die für die jeweilige Aufgabe nötigen Daten an das betreffende System übermittelt:
- Microsoft 365 (Kalender, E-Mail, Dateien, Aufgaben, Kontakte): Zugriff auf den Microsoft-Mandanten Ihres Unternehmens über die Microsoft-Graph-Schnittstelle. Die Daten liegen im Microsoft-Mandanten Ihres Unternehmens; die Region richtet sich nach dem Microsoft-Vertrag Ihres Unternehmens. E-Mails werden ausschließlich aus Ihrem eigenen Postfach gelesen; schreibende Aktionen (z. B. Mail senden, Termin anlegen) erfolgen erst nach Ihrer ausdrücklichen Bestätigung.
- Telekom Cloud PBX (Telefonanlage): Steuern von Rufumleitungen, „Nicht stören", Anruflisten und Anrufen über die Telekom-Schnittstelle.
- WordPress-Websites: Abfrage der vom Kunden bereitgestellten öffentlichen Inhalte der eigenen Website.
- Onlinebanking (Sparkasse, FinTS/HBCI): Ruft auf ausdrückliche Anweisung Kontostand und Umsätze eines vom Kunden selbst hinterlegten eigenen Kontos ab (nur lesend, keine Überweisungen). Die Zugangsdaten (Anmeldename, PIN) werden verschlüsselt gespeichert, nur im Moment des Abrufs verwendet und niemals protokolliert. Der Zugriff ist auf berechtigte Rollen beschränkt und lässt sich zusätzlich durch ein geheimes Wort schützen. Übertragen werden die Daten ausschließlich an die Bank des Kunden.
- Instagram (Meta): Auf Ihre ausdrückliche Bestätigung hin bespielt der Dienst das mit ihm verbundene Instagram-Business-Konto Ihres Unternehmens. Konkret kann er, jeweils erst nach Ihrem Klick: Beiträge veröffentlichen und wieder löschen, die Reichweite eines Beitrags auswerten sowie Kommentare auf Ihren eigenen Beiträgen lesen, beantworten, ausblenden und löschen. Verarbeitet werden dabei: die Profilangaben des verbundenen Instagram-Kontos (Konto-ID und Nutzername), die von Ihnen erstellten Beitragsinhalte (Bildunterschrift/Caption, Alternativtext) und die von Ihnen hochgeladenen Bilder sowie - beim Umgang mit Kommentaren - die öffentlichen Angaben der Kommentierenden (öffentlicher Nutzername und Kommentartext). Die Bilder werden nur vorübergehend auf unserem Server bereitgestellt, damit Instagram sie abrufen kann, und danach wieder gelöscht. Der Zugangsschlüssel (Access-Token) für Ihr Instagram-Konto wird verschlüsselt in unserer Datenbank gespeichert (getrennt je Kunde). Jede dieser Aktionen erfolgt nur nach Ihrer manuellen Bestätigung; der Dienst handelt nichts selbsttätig. Die dafür nötigen Daten werden an Meta Platforms, den Betreiber von Instagram, übermittelt - im Auftrag und auf Weisung des Nutzers. Anleitung zur Trennung der Verbindung und zur Datenlöschung: siehe Datenlöschung.
- Facebook (Meta): Ein eigener Konnektor, der auf Ihre ausdrückliche Bestätigung hin die mit ihm verbundene Facebook-Seite Ihres Unternehmens bespielt. Konkret kann er, jeweils erst nach Ihrem Klick: Beiträge veröffentlichen (auch reiner Text) und wieder löschen, die Reichweite eines Beitrags auswerten sowie Kommentare auf Ihren eigenen Beiträgen lesen, beantworten, ausblenden und löschen. Verarbeitet werden dabei: die Angaben der verbundenen Facebook-Seite (Seiten-ID und Seitenname), die von Ihnen erstellten Beitragsinhalte und optional hochgeladene Bilder sowie - beim Umgang mit Kommentaren - die öffentlichen Angaben der Kommentierenden (Name und Kommentartext). Bilder werden nur vorübergehend auf unserem Server bereitgestellt und danach wieder gelöscht. Der Zugangsschlüssel (Page-Token) wird verschlüsselt und getrennt je Kunde gespeichert. Jede Aktion erfolgt nur nach Ihrer manuellen Bestätigung; der Dienst handelt nichts selbsttätig. Anleitung zur Trennung und Datenlöschung: siehe Datenlöschung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für diese Systeme ist die datenschutzrechtliche Verantwortung Ihres Unternehmens bzw. des jeweiligen Anbieters maßgeblich.
12. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen bzw. abgeschlossen werden:
- Hetzner Online GmbH - Serverhosting, Rechenzentrum in Deutschland (Falkenstein).
- IONOS - KI-Verarbeitung (Sprachmodell), Rechenzentrum in Deutschland (Berlin).
- European Search Perspective S.A.S. (Staan) - Websuche, EU (Paris), nur bei aktivierter Websuche.
- Meta Platforms - Betreiber von Instagram und Facebook, USA/EU, nur bei aktiver Instagram- oder Facebook-Anbindung und nur zur Veröffentlichung von Beiträgen bzw. zur Kommentar-Verwaltung im Auftrag des Nutzers.
- Bei aktiven Konnektoren zusätzlich die jeweiligen Anbieter (z. B. Microsoft, Telekom).
13. Übermittlung in Drittländer
Die zentrale KI-Verarbeitungskette (Hosting, Sprachmodell, Websuche) findet ausschließlich in Deutschland bzw. der Europäischen Union statt; insoweit erfolgt keine Übermittlung in ein Drittland außerhalb der EU/des EWR.
Sofern der Konnektor zu Microsoft 365 genutzt wird, ist zu beachten, dass Microsoft als Unternehmen einem US-Konzern angehört. Die Daten Ihres Unternehmens liegen im Microsoft-Mandanten Ihres Unternehmens (EU-Region). Ein etwaiger Zugriff bzw. eine Übermittlung ist über die von Microsoft bereitgestellten Garantien abgesichert (EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework). Maßgeblich sind die Vereinbarungen zwischen Ihrem Unternehmen und Microsoft.
Wird die Instagram- oder die Facebook-Anbindung genutzt, werden die zur Veröffentlichung nötigen Daten (Text und ggf. Bild) sowie Angaben des verbundenen Kontos bzw. der verbundenen Seite an Meta Platforms übermittelt. Meta ist ein US-Konzern; eine Verarbeitung in den USA ist möglich. Grundlage hierfür sind die von Meta bereitgestellten Garantien (EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln). Die Übermittlung erfolgt ausschließlich auf Ihre Weisung zum Zweck der Veröffentlichung bzw. der Kommentar-Verwaltung auf Ihrem Konto/Ihrer Seite.
14. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen. Kontodaten werden für die Dauer des Nutzungsverhältnisses gespeichert; Gesprächsverläufe bis zu ihrer Löschung durch Sie oder Ihren Anbieter; Anmelde-Protokolle längstens 24 Stunden; Server-Protokolle wie unter Nr. 4 genannt.
15. Ihre Rechte
Sie haben nach der DSGVO das Recht auf:
- Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Zur Ausübung genügt eine Nachricht an die oben genannten Kontaktdaten. Bitte beachten Sie, dass bei Daten, die in einem angebundenen System (Konnektor) Ihres Unternehmens liegen, auch Ihr Unternehmen als verantwortliche Stelle Ansprechpartner ist.
16. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer
Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist die Behörde
Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen
Verstoßes. Für uns ist zuständig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI),
Lautenschlagerstraße 20, 70173 Stuttgart.
17. Datensicherheit
Die Verbindung ist durchgehend per TLS (HTTPS) verschlüsselt. Passwörter werden nur als Hash gespeichert. Zugangsdaten für angebundene Systeme werden verschlüsselt abgelegt.
18. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert.
Stand: Juli 2026. Diese Erklärung wird angepasst, wenn sich der Dienst oder die Rechtslage ändert.