Datenschutzerklärung
Stand: 2026-09-05-v13 Rechtsgrundlagen: DSGVO, BDSG, TDDDG, KI-Verordnung (EU) 2024/1689
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer datenschutzrechtlicher Bestimmungen ist:
Bernhard Fasold Ellen-Gottlieb-Straße 7 79106 Freiburg im Breisgau Deutschland
E-Mail: datenschutz@bejofa.chat Telefon: +49 7621 7097930
bejofa.chat wird als Einzelunternehmen (natürliche Person) betrieben. Es handelt sich nicht um eine juristische Person.
2. Überblick über die Datenverarbeitung
bejofa.chat ist eine KI-gestützte Plattform, die Ihnen den Zugang zu Sprachmodellen (Large Language Models, LLMs) verschiedener Anbieter ermöglicht. Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung von bejofa.chat.
Datenschutz auf einen Blick
- Verantwortlich ist Bernhard Fasold, Freiburg (Abschnitt 1). Fragen zum Datenschutz richten Sie an datenschutz@bejofa.chat.
- Verarbeitet werden Ihre E-Mail-Adresse und Ihre Rechnungsadresse für Konto und Abrechnung, die Inhalte Ihrer Chats für die KI-Antworten sowie technische Protokoll- und Abrechnungsdaten (Abschnitte 4, 5 und 7).
- Ihre Chat-Eingaben gehen an den Anbieter des von Ihnen gewählten KI-Modells und verlassen die EU im Regelbetrieb nicht (Abschnitte 5 und 17). Welches Modell wo verarbeitet, sehen Sie in der Modellauswahl.
- Kein Tracking, keine Werbe-Cookies (Abschnitt 14). Ihre Inhalte werden nicht für das Training von KI-Modellen verwendet, sofern Sie dem nicht ausdrücklich zustimmen (Abschnitt 5.4).
- Kein Klartext-Zugriff der regulären Administrationsrolle auf Chat-Inhalte im laufenden Betrieb (Abschnitt 16).
- Ihre Rechte: Auskunft, Berichtigung, Löschung, Export und Widerspruch. Ihr Konto und einzelne Chats können Sie jederzeit selbst löschen (Abschnitt 15).
Die vollständigen Angaben stehen in den folgenden Abschnitten.
Inhaltsverzeichnis
- Verantwortlicher
- Überblick über die Datenverarbeitung
- Hosting und technische Infrastruktur
- Registrierung und Konto
- Einsatz von KI-Sprachmodellen
- Erkennung personenbezogener Daten (Privacy Shield)
- Token-Erfassung und Abrechnung
- Zahlungsabwicklung
- Sicherheitsmaßnahmen
- Feedback und Support
- In-App-Posteingang
- Besondere Kategorien personenbezogener Daten
- KI-Transparenz und KI-Kompetenz
- Cookies und lokale Speicherung
- Ihre Rechte als betroffene Person
- Datensicherheit
- Empfänger und Auftragsverarbeiter
- Änderungen dieser Datenschutzerklärung
Transparenzhinweis: Bei der Nutzung von bejofa.chat interagieren Sie mit KI-Systemen. Die Antworten im Chat erzeugt künstliche Intelligenz und kein Mensch; sie sind in der Oberfläche als KI-Antworten gekennzeichnet. Zwei Fälle sind ausgenommen und ebenfalls erkennbar: Antworten auf Ihre Rückmeldungen schreiben wir selbst, sie stehen unter „bejofa.chat antwortet"; und wenn Sie eine KI-Antwort selbst bearbeiten, entfällt ihre farbliche Kennzeichnung als KI-Antwort, weil der Text dann Ihrer ist. Dieser Hinweis erfolgt im Hinblick auf Art. 50 Abs. 1 KI-Verordnung (EU) 2024/1689, dessen Pflichten seit dem 2. August 2026 gelten.
3. Hosting und technische Infrastruktur
3.1 Serverstandort
bejofa.chat wird auf einem dedizierten Server der Hetzner Online GmbH in Deutschland betrieben.
Verarbeitete Daten: IP-Adresse, Zugriffszeitpunkt, angeforderte Ressource, Browsertyp, Betriebssystem.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigte Interessen). Das berechtigte Interesse besteht in der Bereitstellung und Absicherung der Plattform.
Speicherdauer: Zugriffsprotokolleinträge werden nach 7 Tagen automatisch gelöscht.
Das Anwendungsprotokoll, das die Plattform selbst über den Verlauf einer Anfrage führt, enthält keine IP-Adresse. Wer eine Anfrage gestellt hat, steht dort nicht.
Auftragsverarbeiter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. AVV gemäß Art. 28 DSGVO abgeschlossen.
3.2 Content Delivery und TLS
Die Verbindung zu bejofa.chat erfolgt ausschließlich über TLS (HTTPS).
3.3 Backup
Backups werden verschlüsselt auf einem Speicher der Hetzner Online GmbH in Deutschland gespeichert. Sie werden verschlüsselt übertragen und mit dem Verfahren AES-256 verschlüsselt gespeichert.
Aufbewahrung: Die Backups liegen in einer Rotation vor, die die täglichen Kopien der letzten vierzehn Tage und darüber hinaus je eine Kopie pro Woche für die letzten acht Wochen umfasst. Ältere Kopien werden nicht aufbewahrt: jeder Rotationslauf entfernt sie samt der darin enthaltenen gelöschten Daten aus dem Sicherungsspeicher. Gelöschte Daten verschwinden deshalb nicht sofort aus den Backups; für den laufenden Betrieb werden sie ab der Löschung nicht mehr verwendet (§ 12 Abs. 8 AGB).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Datensicherheit).
4. Registrierung und Konto
4.1 Kontoerstellung
Für die Nutzung von bejofa.chat ist ein Benutzerkonto erforderlich. Bei der Registrierung werden folgende Daten erhoben:
- E-Mail-Adresse (als Benutzername und für die Authentifizierung)
- Zeitpunkt der Registrierung
Optional:
- Anzeigename
Es wird kein Passwort gespeichert. Die Authentifizierung erfolgt über Magic-Link (einmaliger Anmeldelink per E-Mail).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4.2 Wiederherstellungs-Passphrase
Bei der erstmaligen Anmeldung wird Ihnen eine Wiederherstellungs- Passphrase angezeigt. Diese dient als Notfallzugang, falls Sie keinen Zugriff auf Ihre E-Mail-Adresse haben. Die Passphrase speichern wir nicht im Klartext, sondern nur als kryptografischen Hash. Wir können sie nicht einsehen oder wiederherstellen.
4.3 Sitzungsverwaltung
Nach erfolgreicher Anmeldung wird eine Sitzung erzeugt und über ein Cookie gehalten.
Zur Sitzung speichern wir: eine Sitzungskennung, eine gehashte Kennung des Sitzungs-Tokens, die IP-Adresse, eine gehashte Browserkennung, den Erstellungszeitpunkt und den Zeitpunkt der letzten Aktivität.
Speicherdauer: Die Sitzung läuft nach 7 Tagen ab. Bei Inaktivität wird die letzte Aktivität nachgeführt. Abgelaufene Sitzungen werden automatisch gelöscht (30 Tage nach Ablauf).
4.4 Transaktionale E-Mails
Für den Versand von Anmelde-Links und abrechnungsbezogenen E-Mails nutzen wir Mailjet SAS (Sinch Group), 13 rue Boissy d'Anglas, 75008 Paris, Frankreich.
Verarbeitete Daten: E-Mail-Adresse, Zustellstatus, Zeitstempel sowie der Inhalt der jeweiligen Nachricht samt Anlagen. Abrechnungsbezogene E-Mails enthalten die Angaben zum Vorgang, etwa Betrag und Zahlungsreferenz; eine Widerrufsbestätigung enthält zusätzlich den von Ihnen angegebenen Namen (Abschnitt 8.2).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
AVV gemäß Art. 28 DSGVO abgeschlossen. Verarbeitung in der EU.
Speicherdauer: Daten zur Zustellverfolgung (Zustellstatus, Zeitstempel sowie die Empfänger-Adresse, gespeichert als kryptografischer Hash und nicht im Klartext) werden automatisch spätestens nach 90 Tagen gelöscht. Zustellversuche zu sicherheitskritischen Benachrichtigungen werden zur Störungsabwehr und Nachweisführung bis zu 24 Monate aufbewahrt (Art. 6 Abs. 1 lit. f DSGVO). Eine automatische Löschroutine setzt diese Fristen durch.
4.5 Eignungsprüfung und Rechnungsadresse
bejofa.chat steht Verbraucherinnen und Verbrauchern mit einer Rechnungsadresse in Deutschland offen. Bei der Registrierung bestätigen Sie Ihre Zugangsberechtigung und geben eine Rechnungsadresse an. Diese Angaben brauchen wir, um den auf Deutschland beschränkten Zugang zu prüfen und um handels- und steuerrechtliche Pflichten bei der kostenpflichtigen Nutzung zu erfüllen.
Verarbeitete Daten: Name, Rechnungsadresse, Ihre Bestätigung der Zugangsberechtigung.
Die Rechnungsadresse speichern wir mit dem Verfahren AES-256 verschlüsselt. Der Betreiber kann sie im laufenden Betrieb nicht einsehen. Eine Entschlüsselung erfolgt nur über einen gesonderten, protokollierten Betreiber-Vorgang, etwa zur Rechnungsstellung oder zur Erfüllung gesetzlicher Pflichten.
Geben Sie Daten ein, ohne die Registrierung abzuschließen, werden diese unbestätigten Angaben nach 30 Minuten automatisch gelöscht. Eine Löschroutine setzt diese Frist durch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen).
Speicherdauer: Die Rechnungsadresse speichern wir verschlüsselt, solange Ihr Konto besteht. Löschen Sie Ihr Konto, entfernen wir die Verknüpfung zwischen der Adresse und Ihrem Konto. Die verschlüsselte Rechnungsadresse selbst bewahren wir zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO) zehn Jahre auf; Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung). Nach Ablauf der Frist wird sie gelöscht.
4.6 Pflicht zur Bereitstellung und Folgen
Für ein Konto benötigen wir Ihre E-Mail-Adresse, für die kostenpflichtige Nutzung zusätzlich eine Rechnungsadresse (Abschnitte 4.1 und 4.5). Diese Angaben sind zur Erfüllung des Vertrags erforderlich; ohne sie können wir den Dienst nicht erbringen. Die Inhalte, die Sie in den Chat eingeben, stellen Sie freiwillig bereit; eine gesetzliche Pflicht zur Bereitstellung besteht nicht.
5. Einsatz von KI-Sprachmodellen (Large Language Models)
Stand dieses Abschnitts: 2026-08-15-v7
5.1 Beschreibung und Umfang der Verarbeitung
bejofa.chat ermöglicht Ihnen den Zugang zu KI-Sprachmodellen verschiedener Anbieter. Wenn Sie eine Nachricht (Prompt) in den Chat eingeben, wird diese an den von Ihnen gewählten KI-Anbieter übermittelt, dort verarbeitet und die Antwort an Sie zurückgespielt.
Folgende Datenkategorien werden verarbeitet:
- Ihre Texteingaben (Prompts)
- Die von der KI erzeugten Antworten
- Von Ihnen hochgeladene Dateien und daraus extrahierte Inhalte, soweit Sie die Upload-Funktion nutzen
- Metadaten: Zeitstempel, verwendetes Modell, Anzahl der verarbeiteten Tokens, Kosten
- Technische Daten: Session-Kennung
Nicht verarbeitet werden:
- Ihre Chat-Inhalte werden in der Produktivumgebung nicht in Protokolldateien (Logs) gespeichert. Protokolliert werden ausschließlich Metadaten (Zeitstempel, Nutzer-ID, Modell, Token-Anzahl, Kosten, Status).
- Die reguläre Administrationsrolle hat keinen Klartext-Zugriff auf Chat-Inhalte (Admin Blindness). Notfall- und Systemzugriffe auf Infrastruktur- oder Datenbankebene sind organisatorisch beschränkt und werden nicht für Supporteinsicht in Chat-Inhalte genutzt.
5.2 Rechtsgrundlage
Die Verarbeitung Ihrer Eingaben durch Übermittlung an KI-Sprachmodelle erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Bereitstellung von KI-gestütztem Chat ist der wesentliche Vertragsgegenstand. Ohne die Übermittlung Ihrer Eingaben an KI-Anbieter kann der vertraglich geschuldete Dienst nicht erbracht werden.
Die Speicherung Ihres Chatverlaufs erfolgt ebenfalls auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, da die Möglichkeit, vergangene Gespräche einzusehen und fortzuführen, Bestandteil des vertraglichen Leistungsumfangs ist. Sie können einzelne Chats oder Ihren gesamten Chatverlauf jederzeit löschen.
5.3 Empfänger und Auftragsverarbeiter
Ihre Eingaben werden je nach Modellauswahl an einen KI-Anbieter als Auftragsverarbeiter (Art. 28 DSGVO) übermittelt. Welche Modelle bei welchem Anbieter und an welchem Ort verarbeitet werden, beschreiben die folgenden Absätze. Eine Gesamtübersicht aller Empfänger mit Region, Speicherdauer und Vertragsgrundlage steht in Abschnitt 17.
Hinweis zu Mistral: Die Mistral-Modelle (Mistral Small, Mistral Medium) werden von Mistral AI (Sitz Paris) in der EU verarbeitet; Mistral handelt dabei in unserem Auftrag (Art. 28 DSGVO). Ihre Anfragen laufen über Mistrals EU-Endpunkt. Der Verarbeitungsort ist damit technisch festgelegt und nicht mehr nur vertraglich zugesagt; das gilt für alle vier Wege, die wir dort nutzen (Chat, Dokument-Auslesen, Vorlesen und Reinsprechen). Eine Speicherung zur Missbrauchserkennung findet für unser Konto nicht statt: Zero Data Retention ist vertraglich aktiviert und gilt für alle von uns genutzten Routen (Chat, Dokument-Auslesen, Vorlesen und Reinsprechen). Mistral speichert Ein- und Ausgaben nur so lange, wie die Erzeugung der Antwort es erfordert; Einzelheiten zur Speicherdauer stehen in Abschnitt 5.4. Ein Widerruf oder eine Abwahl verhindert künftige Übermittlungen.
Wie weit diese Ortsbindung reicht. Sie betrifft die Verarbeitung Ihrer Inhalte, also alles, was Sie schreiben, hochladen oder diktieren, und alles, was das Modell daraus erzeugt. Zwei Einschränkungen gehören dazu, und wir nennen sie, weil sie die Zusage begrenzen. Erstens behält sich Mistral begrenzte, abgesicherte Übermittlungen an eigene Unterauftragsverarbeiter außerhalb der Region vor. Mistral bezieht diesen Vorbehalt auf die Inferenz selbst, also auf die Erzeugung der Antwort; wir können deshalb nicht ausschließen, dass davon auch Inhalte erfasst sind. Zweitens gilt die Ortsbindung von vornherein nicht für die Daten, die aus unserem eigenen Vertragsverhältnis mit Mistral entstehen, etwa Abrechnung und Nutzungsstatistik zu unserem Konto; diese kann Mistral nach eigener Angabe außerhalb der Region verarbeiten. Wir sagen Ihnen deshalb zu, dass die Verarbeitung auf Mistrals EU-Endpunkt stattfindet, und ausdrücklich nicht, dass dabei ausnahmslos jedes Datum die EU niemals verlässt.
Soweit Daten in ein Land außerhalb des Europäischen Wirtschaftsraums gelangen, geschieht das nach unserem Auftragsverarbeitungsvertrag mit Mistral nur unter einer dieser Voraussetzungen: entweder das Land hat einen Angemessenheitsbeschluss der EU-Kommission, oder die Übermittlung stützt sich auf geeignete Garantien im Sinne der DSGVO oder auf die EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/914). Welche dieser Grundlagen im Einzelfall greift, legt der Vertrag nicht vorab fest; wir nennen Ihnen auf Anfrage, was uns dazu vorliegt. Mistral führt seine Unterauftragsverarbeiter in einer öffentlichen Liste, kündigt uns Änderungen daran an und muss ihnen dieselben Datenschutzpflichten auferlegen; uns steht dagegen ein befristetes Widerspruchsrecht zu, das wir schriftlich und mit datenschutzrechtlicher Begründung ausüben müssen. Eine Kopie der Garantien erhalten Sie über die in Abschnitt 1 genannte Adresse.
Eine Übermittlung von Chat-Inhalten in die USA findet im Regelbetrieb nicht mehr statt. Die frühere Direktübermittlung an Anthropic (USA) und OpenAI (USA) haben wir mit der Umstellung auf die EU-gehosteten Wege eingestellt; diese Modelle sind in der Modellauswahl nicht mehr verfügbar. Bestehende Unterhaltungen, die mit einem dieser US-verarbeiteten Modelle geführt wurden, haben wir dabei bewusst zurückgesetzt; eine Fortführung mit Verarbeitung in den USA findet nicht statt.
Die offenen GPT-OSS-Modelle (GPT-OSS 120B, GPT-OSS 20B) stellen wir über OVHcloud AI Endpoints bereit. Die Verarbeitung findet in Gravelines, Frankreich statt; Anbieter ist ein europäisches Unternehmen. Diese Modelle sind in der Modellauswahl als souverän gekennzeichnet: europäischer Anbieter und Verarbeitung in der EU.
Die Claude-Modelle (Haiku 4.5, Sonnet 4.6, Opus 4.6 sowie die automatische Claude-Auswahl) stellen wir ausschließlich EU-gehostet über Amazon Bedrock bereit; einen anderen Weg zu Claude-Modellen gibt es auf der Plattform nicht. Die Verarbeitung findet in einem EU-Rechenzentrum (Frankfurt) statt; Ihre Eingaben verlassen die EU im Regelbetrieb nicht. Anbieter ist allerdings ein US-Konzern (Amazon) — ein nach US-Recht behördlich erzwungener Zugriff (etwa nach dem US CLOUD Act) lässt sich rechtlich nicht vollständig ausschließen. Diese Modelle sind daher „DSGVO-konform, aber nicht vollständig souverän" und in der Modellauswahl entsprechend gekennzeichnet. Als Absicherung dienen der AWS-Auftragsverarbeitungsvertrag, die darin einbezogenen Standardvertragsklauseln (Modul 2) sowie ergänzende Maßnahmen von AWS (u. a. Anfechtung überschießender Behördenanordnungen, Benachrichtigung soweit zulässig, Verschlüsselung).
Die GPT-Modelle (GPT-5.6 Sol, GPT-5.6 Terra, GPT-5.6 Luna sowie die automatische GPT-Auswahl) stellen wir EU-gehostet über Microsoft Azure OpenAI bereit. Die Verarbeitung findet in EU-Rechenzentren statt (Data-Zone-EU-Bereitstellung); Ihre Eingaben verlassen die EU im Regelbetrieb nicht. Anbieter ist allerdings ein US-Konzern (Microsoft). Ein nach US-Recht behördlich erzwungener Zugriff (etwa nach dem US CLOUD Act oder FISA) lässt sich rechtlich nicht vollständig ausschließen. Auch diese Modelle sind daher „DSGVO-konform, aber nicht vollständig souverän" und in der Modellauswahl entsprechend gekennzeichnet. Als Absicherung dient der mit Microsoft geschlossene Auftragsverarbeitungsvertrag (Art. 28 DSGVO).
Sie können in der Modellauswahl erkennen, wo Ihre Daten verarbeitet werden. Modelle mit EU-Verarbeitung sind entsprechend gekennzeichnet.
Kopie der Garantien. Soweit sich eine Übermittlung auf Standardvertragsklauseln oder einen Angemessenheitsbeschluss stützt, erhalten Sie die zugrunde liegenden Garantien auf Anfrage. Schreiben Sie uns dazu an datenschutz@bejofa.chat.
5.4 Speicherdauer
Chat-Inhalte: Bis zu Ihrer Löschung oder Kontolöschung.
Metadaten (Token-Verbrauch, Kosten): 10 Jahre gemäß steuerrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB). Nach Kontolöschung werden diese Daten pseudonymisiert (Nutzer-ID entfernt).
Bei den KI-Anbietern: Je nach Anbieter und gewählter Route können Ihre Eingaben und Antworten bis zu 30 Tage zur Missbrauchserkennung (Abuse Monitoring) verarbeitet werden. Bei mehreren Routen ist das nicht der Fall: Bei Mistral AI ist Zero Data Retention vertraglich aktiviert, bei OVHcloud vertraglich zugesichert, und bei der EU-gehosteten Claude-Route über Amazon Bedrock findet keine Standard-Speicherung der Inhalte statt. Je nach Anbieter, Endpoint und Dateityp können vertragliche oder sicherheitsbezogene Ausnahmen gelten, etwa bei rechtlichen Aufbewahrungspflichten oder festgestellten Richtlinienverstößen. Die Daten werden nach den derzeitigen Anbieterinformationen nicht für das Training von KI-Modellen verwendet, sofern keine ausdrückliche Opt-in-Freigabe erfolgt. Die Speicherdauer, die Trainingsnutzung und den Verarbeitungsort je Anbieter finden Sie in der Empfängerübersicht in Abschnitt 17.
Bei einigen Routen speichert der Anbieter Inhalte bereits nach seiner Grundeinstellung nicht, etwa bei der EU-gehosteten Claude-Route über Amazon Bedrock. Bei Mistral AI ist Zero Data Retention seit dem
- Juli 2026 aktiviert und gilt für alle Routen, die wir dort nutzen. Ob und wie lange ein Modell Inhalte speichert, sehen Sie in der Modellauswahl für jedes Modell.
5.5 Dateiuploads
Wenn Sie Dateien hochladen, werden diese zur Bearbeitung Ihrer Anfrage verarbeitet und je nach gewähltem Modell an den jeweiligen KI-Anbieter übermittelt. Unterstützt werden nur Dateitypen, die das gewählte Modell verarbeiten kann. Die Plattform begrenzt Uploads derzeit auf maximal 3 Dateien pro Nachricht und 25 MB pro Datei.
Verarbeitete Daten: Dateiinhalt, Dateiname, Dateigröße, MIME-Typ, technische Speicherkennung sowie der aus der Datei extrahierte oder für das KI-Modell aufbereitete Inhalt.
Vor dem Anhängen können Sie eine optionale Vorprüfung des Dokuments auf personenbezogene Daten wählen (Abschnitt 5.8).
Speicherung: Dateimetadaten werden zusammen mit der jeweiligen Nachricht gespeichert. Die Dateien selbst werden gesondert gespeichert. Bei Löschung des Chats, des betreffenden Threads oder des Kontos werden auch die zugehörigen Dateiobjekte gelöscht, soweit keine technische Störung im Objektspeicher entgegensteht. Solche Störungen werden intern protokolliert und nachbearbeitet.
5.6 Internetsuche (Web-Suche)
KI-Modelle können auf Ihren Wunsch eine Live-Internetsuche durchführen, um Fragen mit aktuellen Informationen und Quellenangaben zu beantworten. Dabei ruft bejofa.chat die Suche selbst bei einem Suchdienst auf — nicht der KI-Anbieter. Als Suchquellen setzen wir ausschließlich Dienste mit anerkanntem Datenschutzniveau ein. Zur Wahl stehen zwei:
Staan (Betrieb in der EU; die Suchanfrage verlässt die EU nicht). Mit Staan besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO).
Mojeek (Betrieb im Vereinigten Königreich). Für das Vereinigte Königreich hat die EU-Kommission ein angemessenes Datenschutzniveau anerkannt (Angemessenheitsbeschluss, verlängert bis 2031); zusätzliche Garantien sind deshalb nicht erforderlich. Mit Mojeek besteht ein Vertrag über die Verarbeitung unserer Kontodaten. Für die Suchanfrage selbst erklärt Mojeek uns gegenüber: Sie wird ausschließlich im Vereinigten Königreich verarbeitet, bei der Erbringung der Suche werden keine Unterauftragsverarbeiter eingesetzt, sie wird nicht an Dritte weitergegeben und nicht für Profilbildung, Werbung oder das Training von Modellen genutzt. Nach eigener Angabe bewahrt Mojeek die Suchanfrage 90 Tage auf. Wir behandeln Mojeek als Auftragsverarbeiter.
Eine Übermittlung in die USA oder andere Länder ohne anerkanntes Datenschutzniveau findet für die Websuche nicht statt.
Wenn Sie für ein Blatt eine Suchquelle gewählt haben und eine Frage stellen, die aktuelles Wissen erfordert, bildet das KI-Modell eine Suchanfrage, und unser Dienst sendet sie an die gewählte Quelle. Diese Suchanfrage kann Teile Ihrer Eingabe, des Gesprächsverlaufs oder angehängter Dateien enthalten — auch sensible Angaben (z. B. zur Gesundheit), wenn Ihre Frage solche enthält (siehe Abschnitt 12). Den genauen Inhalt bestimmt das Modell; wir können ihn nicht kontrollieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — die Websuche ist Teil des KI-gestützten Chats und läuft ausschließlich auf Ihre Veranlassung (siehe „Ihre Kontrolle"). Eine gesonderte Einwilligung ist nicht erforderlich, weil kein Drittlandtransfer ohne Angemessenheitsbeschluss stattfindet.
Ihre Kontrolle: Die Websuche ist standardmäßig ausgeschaltet. Sie entscheiden pro Blatt, ob überhaupt und mit welcher Quelle gesucht wird; jedes neue Blatt startet ohne Websuche. Die Angaben zu jeder Quelle (Betreiber und Sitz, Datenweg, Vertragsbasis und was in der Suchanfrage stehen kann) sehen Sie direkt an der Quellen-Auswahl. Auf die Websuche weisen wir zusätzlich einmalig bei der Registrierung hin.
Was gespeichert wird: Aus den Suchtreffern speichern wir ausschließlich die Quelle (Adresse) und den Titel zusammen mit der Antwort, damit die zitierten Quellen nachvollziehbar bleiben. Wir selbst speichern nicht die Suchanfrage, keine Textauszüge der Trefferseiten und keine weiteren Suchdetails.
5.7 Sprach-Modul: Vorlesen und Reinsprechen — nur mit Ihrer Einwilligung
Hinweis: Das Sprach-Modul ist standardmäßig ausgeschaltet und wird ausschließlich nach Ihrer ausdrücklichen Einwilligung aktiv. Die Einwilligung erteilen Sie getrennt für das Vorlesen und für das Reinsprechen und jeweils für den einzelnen Anbieter. Sie können sie jederzeit und ebenso einfach widerrufen, mit Wirkung für alle Ihre Geräte. Ohne Ihre Einwilligung verlässt keine Sprachaufnahme und kein Antworttext zu diesem Zweck unseren Dienst.
Das Sprach-Modul umfasst zwei Richtungen. Beide werden in der EU verarbeitet; für Mistral gilt dabei der in Abschnitt 5.3 genannte Vorbehalt zu Unterauftragsverarbeitern. Beim Reinsprechen ist der Anbieter zusätzlich immer ein europäisches Unternehmen; beim Vorlesen hängt das von der Stimme ab, die Sie wählen (Einzelheiten unten):
- Vorlesen (Text → Audio): Auf Ihren Klick wird der Text einer KI-Antwort an den Anbieter der von Ihnen gewählten Vorlese-Stimme übermittelt und dort in gesprochene Sprache (eine Audiodatei) umgewandelt, die Ihnen vorgespielt wird. Zur Wahl stehen Stimmen von drei Anbietern: Mistral AI (Voxtral) mit Verarbeitung in Frankreich (EU), OVHcloud (OVH GmbH) mit Verarbeitung in Gravelines, Frankreich, und Microsoft (Azure Speech) mit Verarbeitung in einem Rechenzentrum in Frankfurt, Deutschland. Die deutschen Microsoft-Stimmen unterscheiden sich in einem Punkt von den beiden anderen: Microsoft gehört zu einem US-Konzern, weshalb für diese Stimmen ein Restrisiko des behördlichen Zugriffs bleibt (Abschnitt 5.3). Sie sind deshalb in der Kategorie „Vorlesen" als „Deutschland, US-Konzern" gekennzeichnet, und Sie willigen für diesen Anbieter gesondert ein. Welche und wie viele Stimmen ein Anbieter anbietet, ändert nichts daran, wohin Ihre Daten gehen; entscheidend ist der Anbieter, und es wird immer nur der Anbieter der von Ihnen gewählten Stimme kontaktiert. Ihre Stimmen-Wahl wird nur auf Ihrem Gerät gespeichert und dem Server je Anfrage mitgegeben — wir legen serverseitig keine Stimm-Präferenz ab. Vorlesen steht bei den Antworten aller Modelle zur Verfügung. Der Text geht dabei an den Anbieter der von Ihnen gewählten Stimme, also je nach Stimme nach Frankreich oder nach Deutschland, und nicht an den Anbieter des Modells, das die Antwort geschrieben hat.
- Reinsprechen (Audio → Text): Auf Ihren Klick wird über das Mikrofon Ihres Geräts eine Sprachaufnahme erstellt, an Mistral übermittelt und dort in Text umgewandelt. Der erkannte Text wird in das Eingabefeld eingefügt; abgeschickt wird er erst durch Sie. Reinsprechen läuft ausschließlich über Mistral.
Datenkategorien: der Text der jeweiligen KI-Antwort (beim Vorlesen), Ihre Sprachaufnahme (beim Reinsprechen) sowie das jeweilige Ergebnis (erzeugtes Audio bzw. erkannter Text). Textstellen, die Sie im Blatt ausgeblendet haben, werden vor der Übermittlung entfernt. Die Sprachaufnahme wird ausschließlich zur Umwandlung in Text verwendet, nicht zur Identifizierung oder Wiedererkennung Ihrer Person; eine biometrische Auswertung findet nicht statt.
Verarbeitung in der EU. Bei allen Stimmen findet die Verarbeitung in der EU statt: Mistral in der EU, OVHcloud in Gravelines (Frankreich), Microsoft in Frankfurt. Bei Mistral ist uns die EU-Region zugesichert, nicht ein bestimmtes Land; es gilt zusätzlich der in Abschnitt 5.3 genannte Vorbehalt zu Unterauftragsverarbeitern.
Ein Unterschied zwischen den Stimmen, den Sie kennen sollten. Mistral und OVHcloud sind europäische Unternehmen. Microsoft ist es nicht: die Verarbeitung findet zwar in Deutschland statt, der Konzern unterliegt aber US-amerikanischem Recht, sodass eine Herausgabe an US-Behörden nicht vollständig ausgeschlossen werden kann. Das ist dieselbe Einordnung wie bei den EU-gehosteten Modellen der US-Anbieter (Abschnitt 5.3): datenschutzkonform, aber nicht souverän. Wenn Sie eine deutsche Microsoft-Stimme wählen, verlässt der Antworttext also die Gruppe der europäischen Anbieter, auch wenn er Deutschland nicht verlässt. Die Kategorie „Vorlesen" weist bei diesen Stimmen darauf hin, und Sie willigen dafür gesondert ein. Wenn Sie das nicht möchten, wählen Sie eine der französischen Stimmen; die deutschen Microsoft-Stimmen werden nie ohne Ihre gesonderte Einwilligung verwendet.
Keine Speicherung bei Microsoft. Für die Sprachausgabe sichert Microsoft zu, dass weder der übermittelte Text noch die erzeugte Audiodatei gespeichert oder protokolliert werden und dass keine Prüfung durch Mitarbeiter stattfindet. Das unterscheidet die Sprachausgabe von den Microsoft-Chat-Modellen (Abschnitt 5.4).
Rechtsgrundlage: Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie erklären sie ausdrücklich auch für besondere Kategorien personenbezogener Daten, etwa Gesundheitsangaben, soweit Sie selbst solche Angaben diktieren oder vorlesen lassen (Art. 9 Abs. 2 lit. a DSGVO). Für Angaben über andere Personen kann Ihre Einwilligung nicht tragen (siehe Reichweite unten).
Ihre Einwilligung: Sie willigen in Vorlesen und Reinsprechen getrennt ein und innerhalb jeder Richtung je Anbieter. Bevor eine Übermittlung stattfindet, zeigen wir Ihnen den Hinweistext des jeweiligen Anbieters, der benennt, welche Daten an wen und wohin gehen. Eine Einwilligung in einen Anbieter deckt keine Übermittlung an einen anderen, und eine Einwilligung in eine Richtung deckt nicht die andere. Die spätere Nutzung der freigeschalteten Funktion ist keine erneute Einwilligung.
Wechseln Sie später zu einer Stimme eines Anbieters, den Sie noch nicht freigeschaltet haben, so fragen wir Sie für diesen Anbieter einmal — unter seinem eigenen Hinweistext. Dasselbe gilt, wenn sich der Hinweistext eines Anbieters ändert, den Sie bereits freigeschaltet hatten: Sie sehen den neuen Text erst dann, wenn Sie wieder eine Stimme dieses Anbieters wählen. Bleiben Sie bei dem Anbieter, den Sie schon freigeschaltet haben, sehen Sie keinen weiteren Text.
Widerruf: Sie widerrufen eine Richtung jederzeit mit Wirkung für alle Ihre Geräte. Ab dem Widerruf starten wir keine neue Sprachübermittlung in dieser Richtung; ein danach noch eintreffendes Ergebnis wird nicht mehr verwendet. Was der Anbieter mit einer Anfrage tut, die ihn vor dem Widerruf erreicht hat, liegt außerhalb unserer Kontrolle. Der Widerruf ist so einfach wie die Erteilung.
Wenn sich der Hinweistext ändert: Ändert sich der Datenfluss zu einem Anbieter materiell, deckt die bisherige Einwilligung diese Anbieterkomponente nicht mehr. Wir holen die Einwilligung dafür unter dem neuen Text erneut ein. Bis dahin bleibt nur dieser Datenfluss gesperrt; unveränderte Anbieterkomponenten und die andere Richtung bleiben unberührt. Ändert sich ein gemeinsamer Bestandteil des Hinweistexts, holen wir die Einwilligung für alle davon betroffenen Anbieterkomponenten erneut ein. Wir fragen ebenso erneut, wenn wir eine im Hinweistext zugesagte Bedienmöglichkeit zurücknehmen, auch wenn sich am Datenfluss selbst nichts ändert.
Nachweis Ihrer Einwilligung: Weil wir die Übermittlung auf Ihre Einwilligung stützen, müssen wir belegen können, dass Sie sie erteilt haben (Art. 7 Abs. 1 DSGVO). Wir halten dafür ohne Inhalte fest: den Zeitpunkt, die Version des Hinweistextes, den Sie gesehen haben, die Richtung und die vom Einwilligungsumfang erfassten Anbieter (Vorlesen über Mistral, OVHcloud oder Microsoft, Reinsprechen über Mistral) und den Bezug zu Ihrem Konto. Keine Audiodatei, kein Transkript, keinen Antworttext, keine Nutzungshistorie und nichts darüber, auf welchen Blättern Sie den Schalter gesetzt haben. Es entsteht kein Einwilligungs-Profil. Beenden Sie eine Richtung, vermerken wir das. Der Nachweis wird dann nach den Regeln aus Abschnitt 15.3 aufbewahrt und danach automatisch gelöscht; er überdauert dort auch eine Löschung Ihres Kontos, dann nur noch in pseudonymer Form.
Reichweite Ihrer Einwilligung: Ihre Einwilligung deckt Ihre eigenen Angaben. Enthält ein vorgelesener Antworttext Angaben über andere Personen, können wir das nicht über Ihre Einwilligung stützen. Wir übermitteln Stellen, die Sie im Blatt ausgeblendet haben, nicht mit; darüber hinaus prüfen wir den Antworttext aber nicht auf fremde Angaben.
Was gespeichert wird: Von den Inhalten speichert bejofa.chat nichts: keine Audiodatei, kein Transkript, keinen Antworttext, kein Inhaltsprotokoll. Festgehalten werden nur der oben beschriebene minimale Nachweis Ihrer Einwilligung sowie Betriebs- und Abrechnungs-Metadaten wie Dauer, Zeichenzahl, Größe und Status (siehe Abschnitt 7). Ihre Einwilligung trägt, dass wir das Sprach-Modul für Sie einschalten und Ihre Sprachaufnahme beziehungsweise den Antworttext an den gewählten Anbieter übermitteln. Der Anbieter wandelt die Daten in unserem Auftrag um. Mistral speichert die übermittelten Inhalte nicht: Für unser Konto ist Zero Data Retention aktiviert, das früher hier genannte Fenster von bis zu 30 Tagen zur Missbrauchserkennung entfällt dadurch vertraglich. Mistral speichert Ein- und Ausgaben nur so lange, wie die Erzeugung des Ergebnisses es erfordert. Ein Widerruf Ihrer Einwilligung verhindert künftige Übermittlungen. Ein Training mit Ihren Daten findet nicht statt. OVHcloud speichert die übermittelten Inhalte ebenfalls nicht, weder während noch nach der Verarbeitung, und gibt sie nicht weiter.
KI-Transparenz: Vorlesen erzeugt eine KI-synthetisierte Stimme (kein Mensch); Reinsprechen nutzt eine automatische Spracherkennung. Beide können Namen, Zahlen oder Fremdsprachiges falsch betonen bzw. falsch erkennen.
Ihre Kontrolle: Ohne Ihre Einwilligung findet keine Sprachverarbeitung statt; der Hinweistext und der Einwilligungsschritt gehen jeder Übermittlung voraus. Welcher Anbieter das Vorlesen übernimmt, bestimmen Sie mit der Wahl der Stimme.
5.8 Anhang-Vorprüfung: Dokument-Auslesen und Pseudonymisierung (optional)
Hinweis: Die Vorprüfung ist optional und findet nur auf Ihre ausdrückliche Veranlassung statt. Ohne diese wird kein Dokument zur Prüfung übermittelt; der normale Datei-Anhang (Abschnitt 5.5) bleibt unverändert.
Beim Anhängen einer Datei können Sie wählen, ob das Dokument vor dem Senden an das KI-Modell auf personenbezogene Daten geprüft werden soll. Dafür wird das Dokument zum Auslesen (Texterkennung, OCR) an Mistral AI in der EU übermittelt, unabhängig davon, welches Chat-Modell Sie gewählt haben; die Prüf-Schaltfläche benennt diesen Empfänger, bevor etwas übermittelt wird. Der ausgelesene Text wird anschließend auf unserem Server automatisiert auf personenbezogene Daten geprüft (etwa IBAN, E-Mail-Adressen, Telefonnummern, Ausweis- und Steuernummern). Die Funde werden nur Ihnen angezeigt.
Pseudonymisierung: Sie sehen den ausgelesenen Text mit den markierten Funden und entscheiden pro Fund, ob er durch einen Platzhalter ersetzt wird. Gesendet wird erst nach Ihrer Bestätigung. Bei einem geprüften Versand erhält das KI-Modell ausschließlich den (gegebenenfalls pseudonymisierten) ausgelesenen Text; die Originaldatei wird nicht an den KI-Anbieter übermittelt. In Ihrer eigenen Ansicht bleiben das Dokument und die echten Werte sichtbar.
Schutz über den gesamten Chat: Sobald ein Chat einen geprüften Versand enthält, gilt der Schutz für den ganzen Chat. Ein ersetzter Wert wird in keiner späteren Nachricht dieses Chats an einen KI-Anbieter übermittelt; der Chatverlauf wird in der pseudonymisierten Form gespeichert, die echten Werte werden nur Ihnen angezeigt. Auch spätere Datei-Anhänge in einem solchen Chat werden als ausgelesener Text übermittelt, nicht als Originaldatei. Kann die Ersetzung nicht sicher angewendet werden, wird der Versand blockiert statt ungeschützt gesendet.
Zuordnungs-Verzeichnis: Damit dieser Schutz über mehrere Nachrichten hält, speichern wir pro Chat ein verschlüsseltes Verzeichnis der Zuordnung zwischen Platzhaltern und echten Werten. Es ist nur für Sie und den technischen Sendevorgang lesbar; die Administrationsrolle hat darauf keinen Zugriff. Es wird zusammen mit dem Chat gelöscht und ist in Datenauskunft und Datenexport enthalten. Es handelt sich um eine Pseudonymisierung im Sinne von Art. 4 Nr. 5 DSGVO, nicht um eine Anonymisierung; die Daten bleiben personenbezogene Daten.
Grenzen: Die Erkennung arbeitet mit festen Mustern und ist best-effort. Frei formulierte Angaben wie Namen oder Adressen werden nicht zuverlässig erkannt. Prüfen Sie den angezeigten Text selbst; die Entscheidung, was gesendet wird, liegt bei Ihnen.
Verarbeitete Daten und Speicherung: An Mistral übermittelt wird das Dokument zum Auslesen; dort gilt die in Abschnitt 5.4 genannte Speicherdauer (keine Speicherung, kein Training). Bei bejofa.chat wird der ausgelesene Text nur kurzzeitig (derzeit 24 Stunden) in einem Ihnen zugeordneten, administrations-blinden Zwischenspeicher gehalten; die einzelnen Funde werden nicht gespeichert, protokolliert werden nur Kategorie und Anzahl. Ihre Einwilligung in die Vorprüfung wird als Nachweis ohne Dokumentinhalte gespeichert. Die Vorprüfung wird in der Nutzungserfassung als eigener Vorgang ohne Inhalte erfasst (Abschnitt 7).
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie vor jeder Prüfung gesondert und informiert erteilen; der Hinweis benennt dabei den Empfänger. Sie entscheiden bei jedem Anhang neu; ohne Ihre Einwilligung findet keine Prüfung statt. Enthält ein Dokument besondere Kategorien personenbezogener Daten, gilt ergänzend Abschnitt 12. Ihr Dokument geht ausschließlich an Mistral in der EU; es gilt derselbe Vorbehalt zu Unterauftragsverarbeitern wie in Abschnitt 5.3.
5.9 Angaben über andere Personen in Ihren Eingaben
Dieser Abschnitt richtet sich an zwei Gruppen: an Sie als Nutzer, und an Personen, deren Daten ein Nutzer in seine Eingaben aufgenommen hat. Er ist zugleich die öffentliche Information nach Art. 14 DSGVO für diese Personen, denn einzeln unterrichten können wir sie nicht (warum, steht am Ende dieses Abschnitts).
Woher die Daten stammen: Angaben über andere Personen gelangen auf zwei Wegen in gespeicherte Verläufe: aus den Eingaben unserer Nutzer, also aus Chat-Nachrichten, hochgeladenen Dateien oder diktiertem Text, und aus den Antworten, die ein KI-Modell darauf erzeugt. Selbst erheben wir aus keiner anderen Quelle Angaben über Dritte.
Welche Daten das sind: Was ein Nutzer schreibt, bestimmt er selbst; es kann jede Art von Angabe sein, etwa Namen, Kontaktdaten oder Schilderungen. Wir werten Verläufe nicht daraufhin aus, welche Personen darin vorkommen, und führen kein Verzeichnis erwähnter Personen über Chats hinweg. Nutzt ein Nutzer die Schutzfunktionen aus den Abschnitten 5.8 und 6, entstehen allein die dort beschriebenen Datensätze; sie dienen dazu, Angaben von Anbietern fernzuhalten, nicht ihrer Auswertung.
Zweck und Rechtsgrundlage: Wir verarbeiten solche Angaben ausschließlich eingebettet in den Inhalt des Nutzers, um dessen Anfrage zu beantworten, so wie in Abschnitt 5.1 beschrieben. Ein eigener Verarbeitungszweck für Angaben über Dritte besteht nicht. Rechtsgrundlage ist unser berechtigtes Interesse und das unserer Nutzer an der Erbringung des angefragten Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Auf den Vertrag mit dem Nutzer können wir uns gegenüber Dritten nicht stützen, denn sie sind daran nicht beteiligt.
Empfänger und Speicherdauer: Es gelten dieselben Regeln wie für den übrigen Inhalt des jeweiligen Vorgangs: Empfänger ist der KI-Anbieter des gewählten Modells, bei einer Websuche zusätzlich der Suchanbieter, beim Sprach-Modul der Sprachanbieter, jeweils wie in den Abschnitten 5.3, 5.6, 5.7 und 17 beschrieben, dazu unser Hoster nach Abschnitt 3. Für die Speicherdauer einschließlich der dort genannten Nachläufe bei Anbietern gilt Abschnitt 5.4; löscht der Nutzer den Verlauf oder sein Konto, greifen die Löschregeln aus Abschnitt 15.3.
Ihre Rechte als erwähnte Person: Chat-Inhalte sind bei uns dem regulären Zugriff entzogen und werden nicht durchsucht (Abschnitt 5.1, Admin Blindness); wir wissen deshalb nicht, wer in ihnen vorkommt. Nach Art. 11 Abs. 2 DSGVO gelten die Rechte aus Art. 15 bis 20 daher erst, wenn Sie uns zusätzliche Informationen geben, die eine Zuordnung ermöglichen, etwa welcher Nutzer wann über Sie geschrieben hat. Ihr Beschwerderecht (Abschnitt 15.8) und der Kontakt zu uns (Abschnitt 1) stehen Ihnen immer offen.
Warum wir nicht einzeln unterrichten: Um erwähnte Personen persönlich zu benachrichtigen, müssten wir wissen, wer erwähnt wird. Das wüssten wir nur nach systematischem Lesen aller Verläufe, wozu wir uns die Möglichkeit im Regelbetrieb selbst entzogen haben (Abschnitt 5.1) und was die Vertraulichkeit gerade verletzen würde, die diese Erklärung zusagt. Die Unterrichtung erweist sich damit als unmöglich, jedenfalls als unverhältnismäßig. Für diesen Fall nennt Art. 14 Abs. 5 lit. b DSGVO als Schutzmaßnahme die öffentliche Bereitstellung der Informationen. Genau das leistet dieser Abschnitt.
Bitte an Sie als Nutzer: Geben Sie Angaben über andere Personen nur ein, soweit Ihre Anfrage sie wirklich braucht, und nutzen Sie das Ausblenden (Verstecken) für Passagen, die den Anbieter nichts angehen.
6. Erkennung personenbezogener Daten (Privacy Shield)
6.1 Beschreibung
bejofa.chat setzt ein automatisches Erkennungssystem ein, das Ihre Eingaben vor der Übermittlung an KI-Anbieter auf möglicherweise enthaltene personenbezogene Daten prüft (z.B. IBAN-Nummern, Ausweisnummern, Kreditkartennummern, Sozialversicherungsnummern, Steueridentifikationsnummern, Telefonnummern, E-Mail-Adressen).
Dieses System warnt Sie lediglich. Es blockiert Ihre Eingaben nicht. Die Entscheidung, Daten dennoch zu senden, liegt bei Ihnen.
Die Erkennung erfolgt auf Ihrem Endgerät. Erkannte Muster erreichen weder unsere Server noch Dritte. Werte, für die Sie die Warnung dauerhaft ausschalten, werden ausschließlich im lokalen Speicher Ihres Browsers abgelegt und verlassen Ihr Gerät nicht.
6.2 Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (Berechtigte Interessen). Unser berechtigtes Interesse besteht im Schutz Ihrer personenbezogenen Daten vor versehentlicher Übermittlung an Drittanbieter.
Sie können das Privacy Shield in Ihren Einstellungen deaktivieren.
6.3 Speicherdauer
Auf unseren Servern: keine. Die von Ihnen als "ignorieren" markierten Werte liegen ausschließlich im lokalen Speicher Ihres Browsers und bleiben dort, bis Sie Ihre Browserdaten für bejofa.chat löschen (siehe auch Abschnitt 14.1).
7. Token-Erfassung und Abrechnung
7.1 Beschreibung
bejofa.chat erfasst für jede KI-Interaktion den Token-Verbrauch für die nutzungsbasierte Abrechnung.
Erfasste Daten: Token-Anzahl (Eingabe und Ausgabe), Modell, berechnete Kosten in EUR, Zeitstempel, Verarbeitungsstatus. Bei aktivierter Internetsuche (Abschnitt 5.6) werden zusätzlich die Anzahl der ausgeführten Suchen pro Nachricht und das dafür berechnete Entgelt pro Suche in EUR erfasst.
Ausdrücklich nicht erfasst: Inhalte Ihrer Eingaben oder KI-Antworten.
7.2 Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung) für die steuerrechtliche Aufbewahrung.
7.3 Speicherdauer
10 Jahre (§ 147 AO, § 257 HGB). Bei Kontolöschung wird der Personenbezug entfernt (Nutzer-ID auf NULL gesetzt).
8. Zahlungsabwicklung
8.1 Zahlungsdienstleister und Guthaben
Für die Zahlungsabwicklung nutzen wir Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande.
bejofa.chat verwendet ein Prepaid-Guthabensystem. Sie laden Guthaben in den auf der Plattform angebotenen Beträgen auf. Derzeit stehen feste Beträge von 5 EUR und 10 EUR sowie eigene Beträge von 11 EUR bis 99 EUR zur Verfügung. Die nutzungsabhängigen Kosten werden vom Guthaben abgezogen.
Verarbeitete Daten: E-Mail-Adresse, Zahlungsmethode, Transaktionsbetrag, Zeitstempel.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Mollie verarbeitet die für die Zahlungsabwicklung erforderlichen personenbezogenen Daten nach eigenen Angaben als eigenständiger Verantwortlicher. Ein AVV gemäß Art. 28 DSGVO ist für diese Zahlungsabwicklung daher nicht der passende Vertragsmechanismus. Die Verarbeitung erfolgt in der EU.
Wir speichern keine Zahlungsinstrumentdaten (z.B. Kreditkarten- nummern). Diese werden ausschließlich bei Mollie verarbeitet.
Speicherdauer: bejofa.chat bewahrt die Aufzeichnungen über Zahlungstransaktionen (Betrag, Zeitpunkt, pseudonyme Zuordnung) zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO) zehn Jahre auf; Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung). Bei Löschung Ihres Kontos wird der Personenbezug dieser Aufzeichnungen entfernt, soweit die gesetzliche Aufbewahrungspflicht dem nicht entgegensteht. Mollie speichert die bei ihr als eigenständiger Verantwortlicher verarbeiteten Daten nach eigenen Vorgaben.
8.2 Widerruf einer kostenpflichtigen Bestellung
Widerrufen Sie eine kostenpflichtige Bestellung, zeigt Ihnen das Widerrufsformular die betroffene Zahlung und die E-Mail-Adresse, an die die Bestätigung geht, und bietet Ihnen ein Feld für Ihren Namen an. Das Namensfeld ist freiwillig: Wir erheben bei der Registrierung keinen bürgerlichen Namen, und ein Widerruf ohne Namen ist ebenso wirksam.
Verarbeitete Daten: der von Ihnen angegebene oder bestätigte Name (freiwillig), die von Ihnen bestätigte E-Mail-Adresse für die Widerrufsbestätigung, die widerrufene Zahlung sowie Zeitpunkt und Inhalt Ihrer Erklärung.
Zweck: § 356a Abs. 2 BGB verlangt, dass die Widerrufsfunktion Ihnen die Möglichkeit gibt, diese Angaben zu machen oder zu bestätigen. Die Bestätigung, die wir Ihnen nach § 356a Abs. 4 BGB zusenden, gibt den Inhalt Ihrer Erklärung wieder und enthält deshalb die bestätigte E-Mail-Adresse und, sofern Sie einen Namen angegeben haben, diesen Namen. Sie wird über unseren E-Mail-Dienstleister versendet (Abschnitte 4.4 und 17).
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung) für die Erhebung und für die Bestätigung nach § 356a BGB; Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Rückabwicklung der widerrufenen Zahlung.
Name und Bestätigungsadresse speichern wir mit dem Verfahren AES-256 verschlüsselt, so wie die Rechnungsadresse (Abschnitt 4.5). Der Betreiber kann sie im laufenden Betrieb nicht einsehen. In Ihrer Auskunft und in Ihrem Datenexport (Abschnitte 15.1 und 15.5) sind sie im Klartext enthalten.
Speicherdauer: Die Aufzeichnung über den Widerruf ist ein Beleg zu einer Zahlung. Wir bewahren sie zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO) zehn Jahre auf; Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. c DSGVO. Löschen Sie Ihr Konto, entfernen wir die Verknüpfung zwischen dieser Aufzeichnung und Ihrem Konto. Name und Bestätigungsadresse bleiben verschlüsselter Teil des Belegs, bis die Frist abgelaufen ist.
9. Sicherheitsmaßnahmen
9.1 Prompt-Injection-Abwehr
bejofa.chat setzt Sicherheitsmechanismen ein, um Manipulationsversuche (Prompt Injection) zu erkennen. Verarbeitet wird die Kategorie des erkannten Musters (als Aufzählungswert), nicht der Inhalt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Erwägungsgrund 49 DSGVO (Netz- und Informationssicherheit).
9.2 Rate Limiting
Zum Schutz der Plattform werden Anfragen pro Zeiteinheit begrenzt. Dabei verarbeiten wir die IP-Adresse und Kennungen der Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Die Zähler verfallen automatisch nach Ablauf des jeweiligen Zeitfensters.
9.3 Audit-Protokollierung
Sicherheitsrelevante Aktionen (Anmeldung, Kontoänderungen, Zahlungen) werden in einem Audit-Log erfasst.
Erfasste Daten: Aktion, Nutzer-ID, IP-Adresse, Zeitstempel, technische Metadaten. Chat-Inhalte gehören nicht dazu. Eine Prüfregel in der Datenbank weist Einträge zurück, die Inhalte unter den dafür üblichen Feldnamen mitführen; sie ersetzt nicht die Sorgfalt beim Schreiben, sondern sichert sie ab.
IP-Adressen im Audit-Log speichern wir unverkürzt für die Speicherdauer dieses Abschnitts.
Speicherdauer: 90 Tage, danach automatische Löschung.
Löschen Sie Ihr Konto, werden diese Einträge nicht mit gelöscht. Sie bleiben bis zum Ablauf der genannten Speicherdauer erhalten und werden dann automatisch entfernt. Der Grund: gerade die sicherheitsrelevanten Vorgänge kurz vor einer Löschung sind diejenigen, die im Streitfall zu belegen sind, und ein Protokoll, das sich auf Zuruf leeren lässt, verfehlt seinen Zweck (Art. 17 Abs. 3 lit. e DSGVO). Chat-Inhalte enthalten auch diese Einträge nicht.
Eine Ausnahme gilt, wenn wir Ihre Zugangsberechtigung von Hand geprüft und bestätigt haben: Den Protokolleintrag über diese Prüfung bewahren wir 10 Jahre auf und löschen ihn danach automatisch. Wir brauchen ihn, um gegenüber Aufsichts- und Steuerbehörden belegen zu können, auf welcher Grundlage wir Ihnen den Zugang gewährt haben. Auch dieser Eintrag enthält keine Chat-Inhalte.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Netz- und Informationssicherheit).
10. Feedback und Support
Sie können über die Hilfe- und Feedback-Funktion Nachrichten an den Betreiber senden. Diese Nachrichten sind ausdrücklich für die Bearbeitung durch den Betreiber bestimmt und können von berechtigten Operatoren eingesehen werden.
Verarbeitete Daten: Inhalt der Feedback-Nachricht, Kategorie, Zeitpunkt, Nutzer-ID, E-Mail-Adresse und Anzeigename.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Bearbeitung für Unterstützung im Rahmen des Nutzungsvertrages erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Verbesserung und sicherer Betrieb der Plattform).
Speicherdauer: Feedback-Nachrichten werden automatisch spätestens 2 Jahre nach Absenden gelöscht. Unabhängig davon werden sie spätestens bei Löschung Ihres Kontos entfernt. Beide Fristen werden durch eine automatische Löschroutine technisch durchgesetzt — sie sind nicht nur zugesagt, sondern erzwungen.
Antworten des Betreibers auf eingegangenes Feedback erfolgen, sofern wir reagieren, als Direktnachricht im In-App-Posteingang (siehe § 11.4).
11. In-App-Posteingang
Der In-App-Posteingang ist ein einseitiger Benachrichtigungskanal vom Betreiber an Sie als Nutzer. Sie selbst senden in diesem Kanal keine Nachrichten — Rückfragen senden Sie über die Hilfe- und Feedback-Funktion (§ 10).
11.1 Nachrichten an Sie
Im Posteingang verarbeiten wir Nachrichten, die wir Ihnen zustellen. Es gibt zwei Arten:
- Mitteilungen an alle Nutzer (funktions- und sicherheitsrelevante Hinweise, geplante Wartung, Vertrags- und Leistungsänderungen, Änderungen bei Auftragsverarbeitern).
- Direktnachrichten an Sie persönlich — entweder anlassbezogen vom Betreiber oder als Antwort auf von Ihnen gesendetes Feedback (siehe § 11.4).
Verarbeitete Daten: Nachrichten-ID, Zeitpunkt des Versands, Betreff, Nachrichtentext, Adressierungstyp (an alle / an Sie persönlich), bei Direktnachrichten die Verknüpfung mit Ihrer Nutzer-Kennung.
Absenderbezeichnung: Nachrichten werden Ihnen stets unter dem festen Absender „bejofa.chat" angezeigt. Eine individuelle Mitarbeiter-Identität wird Ihnen nicht ausgewiesen.
Empfänger / Übermittlung: Die Nachrichten verbleiben auf unserer Infrastruktur bei Hetzner Online GmbH in Deutschland. Sie werden nicht an Drittanbieter oder KI-Anbieter übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Information über Leistungsänderungen und Bearbeitung von Anfragen sind Teil der geschuldeten Leistung); hilfsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Information unserer Nutzer) für rein produktbezogene Mitteilungen an alle Nutzer.
Speicherdauer: Sichtbar in Ihrer Posteingangs-Ansicht ist eine Nachricht maximal 90 Tage nach dem Zeitpunkt, zu dem Sie sie gelesen haben; danach wird sie aus Ihrer Ansicht automatisch ausgeblendet. In der Datenbank bleibt die Nachricht darüber hinaus bestehen, bis Sie Ihr Konto löschen. Bei Kontolöschung werden Direktnachrichten an Sie sowie Ihr zugehöriger Lesestatus und Ausblende-Status (§ 11.2, § 11.3) kaskadierend mit entfernt. Mitteilungen an alle Nutzer können als nicht nutzerspezifische Systemmitteilungen bestehen bleiben — eine Zuordnung zu Ihrem Konto besteht nach der Löschung nicht mehr.
Transparenzhinweis zur Differenz Ansicht / Export: Wenn Sie eine Daten-Auskunft nach Art. 15 DSGVO oder einen Datenexport nach Art. 20 DSGVO anfordern, enthält das Ergebnis auch Posteingang-Nachrichten, die in der Oberfläche bereits ausgeblendet sind (90-Tage-Fenster oder von Ihnen über den Papierkorb dauerhaft ausgeblendete Mitteilungen, siehe § 11.3). Dies entspricht unserer Pflicht zur vollständigen Auskunft. Ihre Rechte nach Art. 15-21 DSGVO bestehen unverändert (§ 15).
Hinweis zu besonderen Kategorien (Art. 9 DSGVO): Der Nachrichtentext wird vom Betreiber verfasst. Wir vermeiden organisatorisch, in Antworten auf Ihr Feedback besondere Kategorien personenbezogener Daten (etwa Gesundheits- oder Religionsangaben), die Sie uns mitgeteilt haben, im Antworttext zu wiederholen — wir verweisen stattdessen abstrakt auf Ihre Anfrage. Siehe ergänzend § 12.
11.2 Lesestatus
Damit Ihnen der Posteingang korrekt anzeigen kann, welche Nachrichten neu sind, speichern wir pro Nachricht und Nutzer, ob und wann Sie diese geöffnet haben.
Verarbeitete Daten: Ihre Nutzer-Kennung, die Nachrichten-Kennung, Zeitpunkt des Lesens, gegebenenfalls Zeitpunkt des Ausblendens (siehe § 11.3). Der Lesestatus erfasst ausschließlich „Nachricht geöffnet" — keine Verweildauer, kein Klick- oder Scrollverhalten innerhalb der Nachricht.
Sichtbarkeit Ihres Lesestatus für den Betreiber:
- Bei Direktnachrichten an Sie kann der Betreiber einsehen, ob Sie die Nachricht geöffnet haben (Zustand: gelesen / ungelesen). Dies dient ausschließlich der Bearbeitung Ihres jeweiligen Vorgangs (z.B. um zu erkennen, ob unsere Antwort auf Ihr Feedback Sie erreicht hat). Eingesehen wird nur dieser binäre Status, nicht der Zeitpunkt und keine sonstigen Detaildaten.
- Bei Mitteilungen an alle Nutzer sieht der Betreiber Ihren individuellen Lesestatus nicht. Es wird lediglich eine aggregierte Anzahl der Leser angezeigt, und auch das nur, wenn die Mitteilung mindestens zehn Empfänger hatte. Bei weniger als zehn Empfängern wird die Anzahl aus Datenschutzgründen nicht ausgewiesen (k-Anonymität).
Empfänger / Übermittlung: Hetzner Online GmbH (DB, Deutschland). Keine Übermittlung an Dritte. Keine Drittlandübermittlung. Die reguläre Administrationsrolle hat auf die zugrunde liegende Tabelle keinen direkten Lesezugriff (Erweiterung des Admin-Blindness-Prinzips aus § 16); Zugriffe für die beiden vorgenannten Zwecke laufen über zweckgebundene technische Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — der Lesestatus ist funktionaler Bestandteil des Posteingangs).
Speicherdauer: Der Lesestatus bleibt an die jeweilige Nachricht gekoppelt; siehe Speicherdauer in § 11.1 (90 Tage in Ihrer Ansicht, darüber hinaus bis Kontolöschung in der Datenbank). Auch hier gilt die in § 11.1 erläuterte Differenz zwischen Ansicht und Daten-Auskunft nach Art. 15/20 DSGVO.
Protokollierung: Wenn Sie eine Nachricht öffnen, vermerken wir das Ereignis zusätzlich in unserem Sicherheits-Protokoll (Audit-Log, § 9.3). Protokolliert werden ausschließlich Ereignistyp, Ihre Nutzer-Kennung, die Nachrichten-Kennung und der Zeitpunkt — keine Betreff- und keine Inhaltsdaten. Speicherdauer dieses Protokoll- Eintrags: 90 Tage (§ 9.3).
11.3 Papierkorb (manuelles Ausblenden von Mitteilungen)
Sie können einzelne Mitteilungen an alle Nutzer aus Ihrer Posteingangs-Ansicht ausblenden („Papierkorb"). Dabei wird in Ihrem persönlichen Lesestatus-Eintrag (§ 11.2) der Zeitpunkt des Ausblendens vermerkt; der Inhalt der Mitteilung selbst bleibt unverändert.
Datenkategorie: Zeitpunkt des Ausblendens (pro Nachricht und Nutzer).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bestandteil der Posteingangs-Funktion).
Einschränkungen:
- Direktnachrichten an Sie sowie Antworten auf Ihr Feedback (§ 11.4) können Sie nicht ausblenden. Sie sollen Informationen, die wir Ihnen persönlich gesendet haben, nicht unabsichtlich verlieren.
Abgrenzung zu Löschung: Das Ausblenden ist keine Löschung im Sinne von Art. 17 DSGVO. Die Mitteilung verschwindet aus Ihrer Ansicht; der Ausblendevermerk zu Ihrem Konto bleibt bis zur Konto-Löschung gespeichert. Die allgemeine Mitteilung selbst kann darüber hinaus als nicht nutzerspezifische Systemmitteilung gemäß § 11.1 bestehen bleiben. Eine ausgeblendete Mitteilung erscheint weiterhin in einer Daten-Auskunft nach Art. 15 DSGVO bzw. in einem Datenexport nach Art. 20 DSGVO — versehen mit dem Zeitpunkt des Ausblendens. Wenn Sie eine vollständige Entfernung wünschen, nutzen Sie bitte die Konto-Löschung (§ 15.3).
Protokollierung: Das Ausblenden wird in unserem Sicherheits-Protokoll (Audit-Log, § 9.3) als eigenes Ereignis vermerkt. Protokolliert werden ausschließlich Ereignistyp, Ihre Nutzer-Kennung, die Nachrichten-Kennung und der Zeitpunkt — keine Betreff- und keine Inhaltsdaten. Speicherdauer 90 Tage (§ 9.3).
11.4 Antworten auf Feedback
Wenn Sie uns über die Hilfe- und Feedback-Funktion (§ 10) eine Anfrage gesendet haben, können wir Ihnen darauf eine Direktnachricht im Posteingang zustellen. Diese Antwort ist intern technisch mit Ihrer ursprünglichen Feedback-Anfrage verknüpft, damit der Bezug für Sie und für uns nachvollziehbar bleibt; die Antwort wird Ihnen in der Oberfläche unmittelbar bei Ihrer ursprünglichen Anfrage angezeigt.
Verarbeitete Daten: Inhalt der Antwort (vom Betreiber verfasst), Zeitpunkt, technische Verknüpfung mit der Feedback-Anfrage (Feedback-Kennung), Ihre Nutzer-Kennung als Empfänger. Die übrigen Datenkategorien entsprechen § 11.1.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Antwort auf Ihre Anfrage ist Teil der Feedback-Bearbeitung, siehe § 10).
Speicherdauer: Wie in § 11.1.
Protokollierung: Den Versand einer Antwort vermerken wir in unserem Sicherheits-Protokoll (Audit-Log, § 9.3). Dort werden ausschließlich technische Kennungen (Nachrichten-Kennung, Feedback-Kennung, Empfänger-Nutzer-Kennung) erfasst — niemals der Inhalt Ihrer ursprünglichen Anfrage und niemals der Inhalt unserer Antwort. Technische Schutzmaßnahmen verhindern, dass Inhalte der Anfrage oder Antwort im Audit-Log gespeichert werden.
12. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
bejofa.chat ist nicht darauf ausgelegt, besondere Kategorien personenbezogener Daten (etwa Gesundheitsdaten, Angaben zur rassischen oder ethnischen Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische oder biometrische Daten, Daten zum Sexualleben oder zur sexuellen Orientierung) zu erheben oder auszuwerten. Wir fordern solche Daten nicht an, werten sie nicht kategorienspezifisch aus und verfolgen mit ihnen keinen eigenständigen Verarbeitungszweck.
Bitte geben Sie solche Daten nicht ein, soweit dies für Ihre Anfrage nicht zwingend erforderlich ist. Ein Erkennungssystem weist Sie vor dem Absenden auf mögliche personenbezogene Daten hin (Abschnitt 6); die Entscheidung, dennoch zu senden, liegt bei Ihnen.
Geben Sie solche Daten dennoch ein, verarbeiten wir Ihre Chat-Eingabe technisch wie sonstige Chat-Inhalte, ausschließlich um Ihre Anfrage zu beantworten (die Bereitstellung des Chats erfolgt zur Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO), und übermitteln sie je nach Modellauswahl an den gewählten KI-Anbieter als Auftragsverarbeiter. Wir speichern diese Inhalte nur so lange, wie Sie sie in Ihrem Konto behalten, und Sie können sie jederzeit löschen.
13. KI-Transparenz und KI-Kompetenz
13.1 Transparenzpflichten (Art. 50 KI-Verordnung)
Wir informieren Sie nach Art. 50 Abs. 1 KI-Verordnung darüber, dass Sie bei der Nutzung von bejofa.chat mit KI-Systemen interagieren:
- Ein dauerhafter Hinweis kennzeichnet die KI-Interaktion
- Jede KI-Antwort ist mit KI-Symbol und Modellname versehen
Die Pflichten aus Art. 50 KI-Verordnung gelten seit dem 2. August 2026.
13.2 KI-Kompetenz (Art. 4 KI-Verordnung)
KI-Sprachmodelle haben Eigenschaften, die Sie berücksichtigen sollten:
- Halluzinationen: KI-Modelle können faktisch falsche Informationen überzeugend formulieren.
- Keine Wissensgrenzen-Erkennung: Modelle können plausibel klingende Antworten fabrizieren, wenn ihnen Wissen fehlt.
- Aktualität: Trainingsdaten haben einen Wissens-Stichtag.
- Statistisch, nicht verstehend: KI verarbeitet Sprache statistisch, nicht im menschlichen Sinne.
13.3 Keine automatisierte Entscheidungsfindung
Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Die KI-Modelle beantworten Ihre Eingaben; sie treffen keine Entscheidungen über Sie.
14. Cookies und lokale Speicherung
bejofa.chat verwendet ausschließlich technisch notwendige Cookies:
| Cookie | Zweck | Dauer |
|---|---|---|
| mh_session | Sitzungsverwaltung | 7 Tage |
Es werden keine Tracking-Cookies, Analyse-Cookies oder Cookies Dritter eingesetzt. Ein Cookie-Banner ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich) in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO.
14.1 Lokale Speicherung im Browser
bejofa.chat nutzt den lokalen Speicher Ihres Browsers für technisch erforderliche oder von Ihnen ausgelöste Funktionen. Dazu gehören insbesondere:
- Benutzereinstellungen (z.B. gewähltes Modell, Theme, Darstellungspräferenzen, Hinweistafeln)
- Zwischenspeicherung einzelner Nachrichten beim Wechsel zwischen Seiten oder bei unterbrochener Verbindung
- Offline-Warteschlange: Nachrichteninhalte, Chat-ID, Thread-ID, gewähltes Modell, Zeitstempel und clientseitige Nachrichten-ID, damit eine Nachricht nach Wiederherstellung der Verbindung gesendet werden kann
- Ignorieren-Liste des Privacy Shield: Werte, für die Sie die Warnung ausgeschaltet haben (Abschnitt 6.3)
Diese Daten verlassen Ihr Endgerät nicht, solange sie nur lokal gespeichert sind. Nachrichten aus der Offline-Warteschlange werden erst bei erfolgreicher erneuter Verbindung an den Server übermittelt. Bei Abmeldung oder Kontolöschung werden lokale Daten gelöscht, soweit dies technisch im verwendeten Browser möglich ist.
Rechtsgrundlage für den Zugriff auf Ihr Endgerät. Das Speichern und Auslesen dieser Angaben auf Ihrem Gerät ist unbedingt erforderlich, damit wir die von Ihnen aufgerufene Funktion bereitstellen können; eine Einwilligung ist dafür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Davon zu trennen ist die weitere Verarbeitung dieser Daten: Sobald Daten Ihr Gerät verlassen, etwa beim Senden einer Nachricht aus der Offline-Warteschlange, richtet sie sich nach der DSGVO und ist bei der jeweiligen Funktion in dieser Erklärung beschrieben.
15. Ihre Rechte als betroffene Person
Sie haben folgende Rechte gemäß DSGVO:
15.1 Auskunftsrecht (Art. 15 DSGVO)
Sie können jederzeit Auskunft über die zu Ihrer Person gespeicherten Daten verlangen.
15.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie können die Berichtigung unrichtiger Daten verlangen. Ihren Anzeigenamen können Sie direkt in den Einstellungen ändern.
15.3 Recht auf Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen. Die Löschung erfolgt kaskadierend über alle Datenspeicher. Steuerrechtlich aufbewahrungspflichtige Metadaten werden pseudonymisiert (Nutzer-ID entfernt).
Ihre Einwilligungs-Nachweise enthalten keine IP-Adresse. Wir speichern dort nur, wofür Sie eingewilligt haben, auf welcher Rechtsgrundlage, wann und in welcher Fassung; zugeordnet wird der Nachweis über Ihre Nutzer-Kennung.
Nach einer Konto-Löschung werden diese Nachweise auf einen pseudonymen Rest verkürzt: Die unmittelbar identifizierenden Angaben werden entfernt. Zweck, Rechtsgrundlage, Zeitpunkt und Version sowie ein getrennt verwahrter pseudonymer Zuordnungsschlüssel bleiben erhalten. Dieser Rest, ebenso wie der Nachweis einer widerrufenen Einwilligung, wird bis zum Ablauf des dritten Kalenderjahres nach dem Jahr, in dem die Verarbeitung endete (Konto-Löschung oder Widerruf der Einwilligung), aufbewahrt und danach automatisch gelöscht. Die fortgesetzte Speicherung stützt sich auf Art. 6 Abs. 1 lit. c DSGVO (Nachweis- und Rechenschaftspflicht, Art. 7 Abs. 1, Art. 5 Abs. 2 DSGVO) sowie Art. 6 Abs. 1 lit. f DSGVO (Verteidigung gegen Ansprüche). Ein Löschanspruch nach Art. 17 Abs. 1 DSGVO besteht insoweit nicht, weil die Ausnahmen des Art. 17 Abs. 3 lit. b und lit. e DSGVO greifen.
Funktionen zur Selbstlöschung:
- Einzelne Chats löschen
- Gesamtes Konto löschen (inkl. aller zugehörigen Daten)
15.4 Recht auf Einschränkung (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung verlangen.
15.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format (JSON) exportieren. Der Export umfasst insbesondere: Kontodaten, Chatverlauf, Einstellungen, Feedback-Anfragen (§ 10), Posteingang-Nachrichten einschließlich Lesestatus und Ausblende-Status (§ 11 — auch in der UI bereits ausgeblendete Mitteilungen) sowie abrechnungsbezogene Metadaten, soweit diese exportierbar und auskunftspflichtig sind.
15.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie können gegen die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) jederzeit Widerspruch einlegen.
15.7 Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Soweit die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
15.8 Beschwerderecht (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI) Heilbronner Straße 35 70191 Stuttgart poststelle@lfdi.bwl.de https://www.baden-wuerttemberg.datenschutz.de
16. Datensicherheit
Wir setzen umfangreiche technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen:
- Verschlüsselung der Verbindungen (TLS) und der Backups (AES-256)
- Zugriffskontrolle auf Datenbankebene: Jeder Nutzer erhält ausschließlich Zugriff auf die eigenen Daten. Admin Blindness: Die reguläre Administrationsrolle hat keinen Klartext-Zugriff auf Chat-Inhalte
- Netzwerkabsicherung: kein öffentlich erreichbarer Datenbankzugang
- Geschützte, verschlüsselte Verwahrung der Zugangsdaten
- Voneinander isolierte Ausführung der Anwendungskomponenten
17. Empfänger und Auftragsverarbeiter
Dies sind alle Empfänger und Auftragsverarbeiter, an die wir Ihre Daten übermitteln. Nehmen wir einen weiteren auf oder wechseln wir einen, kündigen wir das vorab an (Abschnitt 18). Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind, etwa an Finanzbehörden oder auf Grund einer gerichtlichen Anordnung.
| Empfänger | Rolle | Dienst | Datenzugriff | Region | Speicherdauer | Training | AVV / Mechanismus |
|---|---|---|---|---|---|---|---|
| Hetzner Online GmbH | Auftragsverarbeiter | Server-Hosting | Alle Daten; Backups und ausgewählte sensible Felder verschlüsselt, betriebliche Zugriffe technisch und organisatorisch beschränkt | DE | Bis Löschung | — | Ja |
| Mollie B.V. | Eigenständiger Verantwortlicher | Zahlungsabwicklung | Zahlungsmetadaten | NL (EU) | Gemäß Mollie-Informationen | — | Kein AVV; eigenständige Verantwortlichkeit |
| Mailjet SAS | Auftragsverarbeiter | Transaktionale E-Mails | E-Mail-Adressen sowie der Inhalt der versandten Nachrichten samt Anlagen; bei einer Widerrufsbestätigung ein von Ihnen angegebener Name (Abschnitt 8.2) | EU | Gemäß Mailjet-AGB | — | Ja |
| Mistral AI | Auftragsverarbeiter | KI-Sprachmodell; Sprach-Modul (Voxtral: Vorlesen/Reinsprechen, nur mit Einwilligung); Anhang-Vorprüfung (Dokument-Auslesen/OCR, nur auf Ihren Klick, Abschnitt 5.8) | Chat-Inhalte; bei aktiviertem Sprach-Modul zusätzlich Antworttext und Sprachaufnahmen (pro Anfrage); bei Anhang-Vorprüfung das hochgeladene Dokument (pro Prüfung) | EU für Ihre Inhalte (EU-Endpunkt, technisch festgelegt); Kontodaten, Zugangsschlüssel, Abrechnung und Nutzungsstatistik ggf. außerhalb, ebenso begrenzte Übermittlungen an Unterauftragsverarbeiter, die auch Inhalte erfassen können (Abschnitt 5.3) | Keine Speicherung (Zero Data Retention aktiviert) | Nein | Ja; für Übermittlungen außerhalb des EWR: Angemessenheitsbeschluss, geeignete Garantien oder EU-Standardvertragsklauseln (2021/914) |
| OVH GmbH (OVHcloud) | Auftragsverarbeiter | KI-Sprachmodell (GPT-OSS, EU); Sprach-Modul: deutsche Vorlese-Stimme (nur mit Einwilligung und nur bei gewählter deutscher Stimme) | Chat-Inhalte (pro Anfrage); beim Sprach-Modul Antworttext (pro Anfrage) | EU (Gravelines, FR) | Keine Speicherung | Nein | Ja |
| Amazon Web Services | Auftragsverarbeiter | KI-Sprachmodell (Claude, EU-gehostet über Amazon Bedrock) | Chat-Inhalte (pro Anfrage) | EU (Frankfurt); Konzernmutter USA | Keine Standard-Speicherung | Nein | Ja (AWS-DPA + SCCs) |
| Microsoft | Auftragsverarbeiter | KI-Sprachmodell (GPT, EU-gehostet über Azure OpenAI) | Chat-Inhalte (pro Anfrage) | EU (Data Zone); US-Konzern | Bis zu 30 Tage (Abuse Monitoring; nur von automatischen Systemen markierte Inhalte) | Nein | Ja (Microsoft-AVV) |
| Microsoft (Azure Speech) | Auftragsverarbeiter | Sprach-Modul: deutsche Vorlese-Stimmen (nur mit gesonderter Einwilligung und nur bei gewählter deutscher Microsoft-Stimme) | Antworttext (pro Anfrage) | Deutschland (Frankfurt); US-Konzern | Keine Speicherung (weder Text noch Audio; keine Missbrauchsprüfung, vom Anbieter dokumentiert) | Nein | Ja (Microsoft-AVV) |
| Staan (European Perspective) | Auftragsverarbeiter | Websuche (optional; nur bei gewählter Quelle, Abschnitt 5.6) | Suchanfrage (pro Anfrage) | EU (FR) | Keine Speicherung | Nein | Ja |
| Mojeek Ltd. | Auftragsverarbeiter | Websuche (optional; nur bei gewählter Quelle, Abschnitt 5.6) | Suchanfrage (pro Anfrage) | Vereinigtes Königreich (Angemessenheitsbeschluss, verlängert bis 2031) | 90 Tage (Angabe von Mojeek) | Nein (Angabe von Mojeek) | Vertrag über Kontodaten; für die Suchanfrage Zusagen von Mojeek (Abschnitt 5.6) |
18. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, technische Entwicklungen oder Änderungen des Dienstes anzupassen, etwa wenn wir eingesetzte Dienstleister wechseln oder ergänzen.
Änderungen, über die wir Sie vorab informieren. Über wesentliche Änderungen informieren wir Sie per E-Mail und über den In-App-Posteingang, und zwar mindestens 7 Tage vorher, bei nachteiligen oder eingriffsintensiven Änderungen mindestens 14 Tage vorher. Wesentlich sind insbesondere: ein Wechsel oder eine Ergänzung der Empfänger oder Auftragsverarbeiter, eine geänderte Verarbeitungsregion, eine Änderung der Speicherfristen, ein neuer Verarbeitungszweck, der mit dem ursprünglichen Zweck vereinbar ist, sowie eine Übermittlung in ein Drittland, die durch einen Angemessenheitsbeschluss oder durch geeignete Garantien (insbesondere Standardvertragsklauseln) abgesichert ist. Vor Inkrafttreten einer solchen Änderung können Sie den Dienst beenden, Ihre Daten exportieren und Ihr Konto löschen.
Änderungen, für die wir Ihre Einwilligung einholen. Bestimmte Änderungen setzen wir Ihnen gegenüber erst um, wenn Sie zuvor aktiv zugestimmt haben. Dazu zählen: ein neuer Verarbeitungszweck, der mit dem ursprünglichen Zweck nicht vereinbar ist und für den keine gesetzliche Grundlage besteht; eine Verarbeitung, die besondere Kategorien Ihrer Daten (etwa Gesundheits- oder ähnlich sensible Angaben) erfasst und dafür Ihre ausdrückliche Einwilligung benötigt; eine Übermittlung in ein Drittland, die sich mangels Angemessenheitsbeschluss und geeigneter Garantien allein auf Ihre ausdrückliche Einwilligung stützen ließe; sowie jede Änderung an einer Funktion, die Sie ausdrücklich aktiviert haben (etwa das Sprach-Modul), soweit sie deren Zweck, die verarbeiteten Datenarten oder das Übermittlungsrisiko wesentlich verändert. Bis zu Ihrer Zustimmung verarbeiten wir Ihre Daten unverändert nach den bisherigen Angaben weiter. Ein bloßes Weiternutzen des Dienstes oder Ihr Schweigen gilt nicht als Zustimmung. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft und ebenso einfach widerrufen, wie Sie sie erteilt haben.
Sofort erforderliche Änderungen. Muss eine Änderung aufgrund einer unmittelbaren rechtlichen Verpflichtung oder zur Abwehr eines konkreten Sicherheitsrisikos sofort wirksam werden, informieren wir Sie unverzüglich und nennen den Grund.
Geringfügige Änderungen. Rein redaktionelle Änderungen sowie Änderungen, die ausschließlich zu Ihrem Vorteil wirken und keine der vorgenannten Kategorien betreffen, können wir ohne Vorankündigung umsetzen.
Die aktuelle Version ist stets unter bejofa.chat/datenschutz abrufbar.
Letzte Aktualisierung: 30. August 2026