Datenschutzerklärung
Stand: 20. April 2026 · Version 2026.1
Diese Datenschutzerklärung informiert dich nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten wir verarbeiten, wenn du unsere Website rinqo.de besuchst, ein Konto auf unserer Plattform agents.rinqo.de anlegst oder mit einem von uns betriebenen KI-Agenten (Chat, Telefon, E-Mail) interagierst. Sie ergänzt — aus Sicht von rinqo als Diensteanbieter — die Datenschutzerklärung, die unsere Kundinnen und Kunden auf ihren eigenen Websites und Endkunden-Kanälen bereitstellen.
1. Verantwortlicher
Sven Pflüger, Geschäftsbezeichnung „rinqo“
Schusterstraße 40
79098 Freiburg im Breisgau
Deutschland
E-Mail Datenschutz: datenschutz@rinqo.de
Allgemeiner Kontakt: kontakt@rinqo.de
2. Datenschutzbeauftragter
Die gesetzliche Pflicht zur Benennung einer Datenschutzbeauftragten nach § 38 BDSG (i. d. R. ab 20 Personen, die ständig mit automatisierter Verarbeitung befasst sind) ist bei rinqo aktuell nicht einschlägig. Sobald die Schwelle erreicht ist, benennen wir eine/n externe/n Datenschutzbeauftragte/n und aktualisieren diese Erklärung. Datenschutzanfragen nimmt bis dahin die oben genannte Adresse entgegen.
3. Kurzüberblick: Was wir verarbeiten
- Plattform-Konto: Name, E-Mail, gehashtes Passwort, Organisations- und Team-Mitgliedschaften, Abo- und Credit-Stand.
- Website-Nutzung: anonyme Aggregat-Zahlen über einen cookiefreien EU-Analytics-Dienst, technische Server-Logs.
- Kundeninhalte (Art. 28 DSGVO): Chat-Nachrichten, Anruf-Transkripte, E-Mail-Inhalte, Wissensdatenbank-Dokumente — verarbeitet in unserem Auftrag für unsere Geschäftskunden.
- Zahlungen: ein EU-Zahlungsdienstleister verarbeitet Kartendaten pseudonymisiert — wir sehen nur die Zahlungs-ID und Rechnungsangaben.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag / vorvertragliche Maßnahmen) — Konto-Erstellung, Abo-Verwaltung, Plattform-Nutzung.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) — Rechnungsstellung, Handels- und Steueraufbewahrung (§§ 147 AO, 257 HGB).
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) — IT-Sicherheit, Rate-Limiting, Missbrauchserkennung, Produkt- und Qualitätsverbesserung mit anonymisierten Aggregat-Daten.
- Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG (Einwilligung) — optionale Produkt-Cookies, Marketing-Newsletter, Call-Recording auf Wunsch.
- Art. 28 DSGVO — wir verarbeiten Endkunden-Daten unserer Geschäftskunden ausschließlich weisungsgebunden. Rechtsgrundlage gegenüber der betroffenen Person ist die Rechtsgrundlage des Kunden (meist Art. 6 Abs. 1 lit. b oder lit. f DSGVO).
5. Im Detail: Konto, Plattform und Dashboard
5.1 Registrierung
Wir erheben Name, geschäftliche E-Mail-Adresse und ein selbst gewähltes Passwort. Passwörter werden ausschließlich als bcrypt-Hash mit 12 Runden Salt gespeichert und lassen sich nicht zurückrechnen.
5.2 Login und Sessions
Nach erfolgreichem Login setzen wir ein technisch notwendiges Session-Cookie (NextAuth / JWT) mit den Attributen HttpOnly, Secure und SameSite=Lax. Grundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich).
5.3 Protokolldaten
Bei jedem Zugriff auf die Plattform werden IP-Adresse, Zeitstempel, aufgerufene Ressource, User-Agent und Status-Code in Server-Logs verarbeitet. Logs bleiben maximal 30 Tage und dienen ausschließlich der Abwehr von Angriffen und der technischen Fehleranalyse. Fehler fließen PII-bereinigt in einen von uns selbst gehosteten Error-Tracking-Server in Deutschland (kein externer Sub-Prozessor).
5.4 Sicherheits-Maßnahmen
Rate-Limiting, Account-Sperre nach fünf Fehlversuchen, CSRF-Schutz, HTTPS (TLS 1.3), verschlüsselte Credentials (AES-256-GCM) sowie Audit-Logs für datenrelevante Operationen. Die vollständigen technischen und organisatorischen Maßnahmen (TOM) stellen wir angemeldeten Kundinnen und Kunden im Dashboard bereit (Bereich „Verträge & Datenschutz“).
5.5 Performance-Messung (Web Vitals)
Wir messen im Dashboard anonymisiert die Ladezeit einzelner Seiten (Core Web Vitals: LCP, INP, CLS, FCP, TTFB). Übertragen werden nur der Seiten-Typ (z. B. /contacts/[id], nicht die konkrete Kontakt-ID), eine Browser-Klasse (z. B. „chrome/mobile“) und die Messwerte selbst. Eine Zuordnung zu dir als Person ist nicht möglich: Nutzer-IDs werden niemals, die Organisations-ID nur als gesalzener Hash erfasst. Retention: 30 Tage. Zweck: Aufdecken und Beheben von Performance-Regressionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Dienst).
6. Im Detail: KI-Agenten (Chat, Telefon, E-Mail)
Wenn du einen rinqo-Agenten auf einer Kunden-Website, unter einer Kundenrufnummer oder in einem Kunden-Postfach erreichst, sind wir gegenüber dir Auftragsverarbeiter (Art. 28 DSGVO); Verantwortlicher (Art. 4 Nr. 7 DSGVO) ist immer der Kunde, dessen Kanal du genutzt hast. Unsere Pflichten dir gegenüber ergeben sich aus dem zwischen diesem Kunden und rinqo geschlossenen AVV sowie aus der Datenschutzerklärung des Kunden.
Technisch fließen bei den drei Agent-Typen folgende Daten:
- Chat-Agent (Widget): Nachrichten, optionale Kontaktangaben, zufällige Besucher-Kennung im Browser-Speicher (TDDDG-einwilligungspflichtig), IP (gekürzt auf /24), Browser- und Geräte-Metadaten.
- Telefon-Agent: Rufnummer des Anrufers (soweit übermittelt), Audio-Stream über einen EU-Telefonie-Anbieter, Transkript, Antwort-Audio, Gesprächs-Metadaten. Eine Aufzeichnung erfolgt nur auf ausdrückliche Einwilligung, die zu Gesprächsbeginn abgefragt wird (§ 9 TDDDG, § 201 StGB).
- E-Mail-Agent: Absenderadresse, Betreff, Nachrichtentext, Anhänge, Zeitstempel.
7. Wissensdatenbank
Inhalte, die Kunden in die Wissensdatenbank laden (Texte, URLs, PDFs), werden in unserer Datenbank gespeichert, in kleine Textfragmente zerlegt und als Vektor-Embeddings in einer selbst betriebenen Vektordatenbank auf unseren Servern in Deutschland abgelegt. Embeddings enthalten keine lesbaren Originaltexte. Speicherdauer: so lange der Kunde die Plattform nutzt bzw. die Quelle aktiv ist.
8. Hosting und Betriebs-Infrastruktur
Unsere gesamte Kern-Infrastruktur wird von einem nach ISO/IEC 27001 zertifizierten Hosting-Anbieter in Rechenzentren in Deutschland (Standorte Falkenstein und Nürnberg) betrieben. Hierzu zählen die Anwendung, die Datenbank, selbst gehostetes Caching und Queueing (Rate-Limiting, Queues, Minuten-Metering), eine selbst betriebene Vektordatenbank sowie der Voice-Service. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor.
9. Eingesetzte Dienste (Sub-Prozessoren)
Zur Bereitstellung der Plattform setzen wir sorgfältig ausgewählte Sub-Prozessoren nach Art. 28 DSGVO ein. Wir nennen sie hier als Kategorien; die primäre Verarbeitung und Persistenz personenbezogener Daten findet in Rechenzentren in Deutschland statt:
- Infrastruktur & Betrieb: ein nach ISO/IEC 27001 zertifizierter Hosting-Anbieter mit Rechenzentren ausschließlich in Deutschland; ein EU-basierter CDN-/WAF-/DDoS-Dienst ohne Persistenz von Kundendaten.
- KI-Modelle: Large-Language-Model-, Speech-to-Text- und Text-to-Speech-Dienste, deren Verarbeitung innerhalb der EU Data Boundary erfolgt; die Anbieter sind vertraglich verpflichtet, nicht auf Kundendaten zu trainieren.
- Telefonie: ein EU-Telefonie-Anbieter für Programmable Voice und Media Streams.
- Geschäftsdienste: ein EU-Zahlungsdienstleister, ein EU-Transaktions-E-Mail-Dienst, ein cookiefreier EU-Analytics-Dienst sowie ein EU-Uptime-Monitoring-Dienst. Error-Tracking läuft self-hosted in Deutschland (kein externer Sub-Prozessor).
Die vollständige, namentliche Listealler Sub-Prozessoren mit Firmensitz, Verarbeitungsort, Datenkategorien und DPA-Status stellen wir angemeldeten Kundinnen und Kunden im Dashboard bereit (Bereich „Verträge & Datenschutz“). Interessenten erhalten sie im Rahmen der Vertragsanbahnung auf Anfrage an datenschutz@rinqo.de. Einen vendor-freien Überblick gibt rinqo.de/sub-processors.
Etwaige Drittland-Übermittlungen erfolgen ausschließlich auf Basis der EU-Kommissions-Standardvertragsklauseln in Verbindung mit dem Angemessenheitsbeschluss EU-US Data Privacy Framework vom 10. Juli 2023, ergänzt um unsere technisch-organisatorischen Maßnahmen.
10. Cookies und vergleichbare Technologien
Die Plattform agents.rinqo.de setzt ausschließlich technisch notwendige Cookies (Session, CSRF, Spracheinstellung) auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG — ohne Einwilligung, ohne Drittanbieter-Tracking. Auf der Marketing-Website rinqo.de setzen wir keine Marketing-Cookies; der eingesetzte cookiefreie, EU-basierte Analytics-Dienst arbeitet ohne Cookies und ohne IP-Speicherung. Sollten wir in Zukunft Dienste einsetzen, die eine Einwilligung erfordern, holen wir diese über ein dem Urteil des BGH „Planet49“ (I ZR 7/16) entsprechendes Consent-Banner ein; dies kann auch über ein anerkanntes PIMS nach der Einwilligungsverwaltungsverordnung (EinwV) vom 1. April 2025 erfolgen.
11. Zahlungen und Abrechnung
Zahlungen werden durch einen EU-Zahlungsdienstleister abgewickelt. Dieser ist eigenständiger Verantwortlicher für die Betrugsprävention und für die Einhaltung der PCI-DSS-Anforderungen; für die Zuordnung von Zahlung und Abonnement agiert er als Auftragsverarbeiter. Wir selbst speichern ausschließlich die Zahlungs-Kunden-ID, Rechnungsangaben und den Abo-Status. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Aufbewahrung: 10 Jahre nach §§ 147 AO, 257 HGB.
12. Kommunikation per E-Mail
Transaktionsmails (Passwort-Reset, Rechnungen, System-Benachrichtigungen, sicherheitsrelevante Warnungen) werden über einen EU-Transaktions-E-Mail-Dienstleister (Frankreich) versandt. Bei Anmeldung zu einem optionalen Newsletter holen wir eine Double-Opt-In-Einwilligung ein; der Widerruf ist jederzeit über den Abmeldelink oder per E-Mail an datenschutz@rinqo.de möglich.
Bestehende Kunden informieren wir gelegentlich per E-Mail über eigene ähnliche Leistungen (§ 7 Abs. 3 UWG, Art. 6 Abs. 1 lit. f DSGVO). Jede dieser E-Mails enthält einen Ein-Klick-Abmeldelink; der Widerspruch ist jederzeit kostenlos möglich.
13. KI-Verarbeitung und EU-KI-Verordnung
Rinqo ist nach Art. 3 Nr. 3 der Verordnung (EU) 2024/1689 („KI-Verordnung“ / EU AI Act) Anbieter eines KI-Systems mit begrenztem Risiko. Wir erfüllen die dort vorgesehenen Transparenz- und Kompetenz-Pflichten wie folgt:
- Art. 50 KI-VO (Transparenz, verbindlich ab 02.08.2026): Chat-Agent, Telefon-Agent und E-Mail-Agent weisen vor bzw. zu Beginn der Interaktion darauf hin, dass Nutzende mit einem KI-System kommunizieren. Der Hinweis ist im Voice-Kanal technisch erzwungen.
- Art. 4 KI-VO (AI Literacy, seit 02.02.2025 in Kraft): Alle Personen, die bei rinqo mit dem Betrieb des KI-Systems betraut sind, erhalten dokumentierte KI-Kompetenz-Schulungen. Die Durchsetzung durch Aufsichtsbehörden beginnt ab 02.08.2026.
- Keine automatisierte Entscheidung mit Rechtswirkung: Unsere Agenten bereiten Antworten vor, treffen aber keine Entscheidungen mit rechtlicher Wirkung gegenüber betroffenen Personen im Sinne von Art. 22 DSGVO. Entscheidungsrelevante Vorgänge (z.B. Vertragsabschluss, Kündigung, Terminvergabe) werden vom Kunden selbst verantwortet.
- Keine Trainings-Weitergabe: Inhalte unserer Kunden und Endkunden werden nicht zum Training externer Basismodelle verwendet. Die von uns eingesetzten LLM-, STT- und TTS-Anbieter sind vertraglich zur Nicht-Nutzung für das Training ihrer allgemeinen Modelle verpflichtet.
14. Speicherdauer
- Konto-Daten: bis zur Kündigung; vollständige Löschung innerhalb von 30 Tagen nach Kündigung, soweit keine gesetzliche Aufbewahrungspflicht besteht.
- Gespräche, Transkripte, Aufzeichnungen: standardmäßig 30 Tage bei Voice, 90 Tage bei Chat, 180 Tage bei E-Mail; die konkrete Dauer konfiguriert der Kunde als Verantwortlicher in seinem Agent.
- Server-Logs: 30 Tage.
- Rechnungen, Buchführungsunterlagen: 10 Jahre (§§ 147 AO, 257 HGB).
- Audit-Logs datenschutzrelevanter Aktionen: 3 Jahre.
15. Deine Rechte
Du hast nach der DSGVO das Recht auf
- Auskunft (Art. 15),
- Berichtigung (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch (Art. 21),
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3), mit Wirkung für die Zukunft.
Die Ausübung dieser Rechte ist für dich kostenfrei. Wende dich dazu an datenschutz@rinqo.de. Daneben besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), z.B. beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW) als für uns zuständiger Behörde oder bei der Aufsichtsbehörde deines Bundeslandes oder Wohnsitzes.
16. Datensicherheit und Meldepflichten
Wir setzen dem Stand der Technik entsprechende technische und organisatorische Maßnahmen (TOM) ein, um deine Daten vor unberechtigtem Zugriff, Verlust und Manipulation zu schützen. Sollte es dennoch zu einer meldepflichtigen Datenschutzverletzung im Sinne der Art. 33 und 34 DSGVO kommen, informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden und die betroffenen Personen ohne schuldhaftes Zögern, sobald von einem hohen Risiko auszugehen ist.
17. Keine automatisierte Einzelentscheidung
Eine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO mit rechtlicher Wirkung oder vergleichbar erheblicher Beeinträchtigung findet bei uns nicht statt.
18. Zielgruppe und Minderjährige
Die Plattform richtet sich ausschließlich an Unternehmen und deren Mitarbeitende (B2B) ab 18 Jahren. Eine bewusste Verarbeitung von Daten Minderjähriger findet nicht statt. Wenn Kunden rinqo-Agenten gegenüber Endnutzern einsetzen und mit Minderjährigen zu rechnen ist, sind sie verpflichtet, altersgerechte Hinweise vorzusehen; eine Prüfung durch uns erfolgt nicht.
19. Kundeneinsatz und Textbausteine
Wenn du selbst rinqo-Agenten auf deiner Website, in deiner Telefonie oder in deinem Postfach einsetzt, stellen wir dir unverbindliche Textbausteine als Orientierungshilfe unter rinqo.de/compliance-muster zur Verfügung. Sie sind ausdrücklich keine Rechtsberatung und ersetzen keine eigene Prüfung durch Datenschutzbeauftragte oder Anwältinnen.
20. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Maßgeblich ist jeweils die oben genannte Version. Wesentliche Änderungen an Zwecken, Rechtsgrundlagen oder Sub-Prozessoren kündigen wir bestehenden Kunden mindestens 14 Tage vor Wirksamwerden per E-Mail an.
Letzte Aktualisierung: 20. April 2026.