01 Überblick und Verantwortlicher
Diese Datenschutzerklärung informiert Sie über die Art, den Umfang und den Zweck der Verarbeitung personenbezogener Daten innerhalb unseres Online-Angebots Chat from a Box sowie der damit verbundenen Webseiten, Funktionen und Dienste.
Verantwortlicher im Sinne der DSGVO:
Jan P. E. Steinerthandelnd unter der Geschäftsbezeichnung PEAR Group Software
Ahornstraße 7
47829 Krefeld
Deutschland
E-Mail: info@chatfromabox.com
02 Hosting & Cloud-Infrastruktur (AWS Frankfurt)
Wir hosten die Inhalte unserer Website sowie die zentralen B2B-SaaS-Dienste bei Amazon Web Services (AWS). Anbieter ist die Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg (Mutterkonzern: Amazon.com Inc., USA).
Serverstandort: Die Datenverarbeitung erfolgt in der AWS-Region Frankfurt am Main (eu-central-1), Deutschland, mit einem Fallback nach Irland (Dublin). Die Daten verlassen somit zu keinem Zeitpunkt die EU.
Beim Aufruf unserer Website oder Nutzung unserer Cloud-Dienste erfasst AWS automatisch Server-Logfiles (z. B. IP-Adresse, Datum und Uhrzeit des Zugriffs, Browsertyp, aufgerufene Seite). Die Erfassung erfolgt zur Sicherstellung des technischen Betriebs, der Systemsicherheit und der Betrugsprävention auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO). Wir haben mit AWS einen Vertrag über Auftragsverarbeitung (Data Processing Addendum) auf Basis der EU-Standardvertragsklauseln abgeschlossen.
03 KI-Signalverarbeitung & Cee-Ser AI (Amazon Bedrock)
Für die KI-gestützte Beantwortung von Nutzeranfragen und die Bereitstellung unserer Chatbot-Systeme (Cee-Ser AI) nutzen wir die Infrastruktur von Amazon Bedrock in der AWS-Region Frankfurt am Main (eu-central-1), Deutschland, mit einem Fallback nach Irland (Dublin). Ihre Prompts werden ausschließlich in der EU verarbeitet.
Garantie zum Modelltraining und Datenschutz: Sämtliche Eingaben (Prompts), Text- und Bilddaten sowie generierte Antworten (Completions) verbleiben strikt isoliert innerhalb unserer DSGVO-konformen AWS-Umgebung in Frankfurt. Es findet keinerlei Nutzung der Inhaltsdaten zum Training öffentlicher KI-Modelle durch uns oder Drittanbieter statt.
Die Verarbeitung von Chateingaben dient der vertraglich geschuldeten Funktionserbringung (Art. 6 Abs. 1 lit. b DSGVO) bzw. basiert bei Einbindung auf Websites Dritter auf dem Auftragsverarbeitungsvertrag zwischen uns und unseren jeweiligen B2B-Kunden (Art. 28 DSGVO).
Chatverläufe: Chatverläufe speichern wir zur Qualitätssicherung ohne IP-Adresse und löschen sie nach 30 Tagen automatisch. Nur bei konkretem Verdacht auf Missbrauch protokollieren wir vorübergehend auch die IP-Adresse, um den Dienst zu schützen (Art. 6 Abs. 1 lit. f DSGVO).
04 Betriebsmodelle: Cloud (Managed) vs. Self-Hosted / Customer-Server
Soweit B2B-Kunden unsere Dienste nutzen, bieten wir zwei unterschiedliche Betriebsmodelle an:
- Managed Cloud (Standard): Das Backend, die Datenbanken und die KI-Pipelines laufen vollständig auf unserer zentralen AWS-Infrastruktur in Frankfurt. Die Datenverarbeitung erfolgt im Rahmen der Auftragsverarbeitung gemäß Art. 28 DSGVO.
- Self-Hosted / Kunden-Webserver: Das Anwendungs-Backend und die Datenbanken werden direkt auf den eigenen Servern, Webspaces oder Cloud-Instanzen (z. B. Azure, Hetzner, eigener Webserver) des B2B-Kunden installiert. In diesem Fall verbleiben Chat-Verläufe, Benutzerdaten und Datenbankeinträge vollständig auf den Systemen des Kunden. Die KI-Textgenerierung greift lediglich verschlüsselt per API auf unsere Amazon Bedrock Instanz (Cee-Ser AI) in Frankfurt zu.
05 B2B-Vertragsabschluss, Kauf- & Zahlungsabwicklung
Im Rahmen der Anbahnung und Abwicklung von B2B-Nutzungsverträgen verarbeiten wir Stammdaten (Name, Unternehmensname, Anschrift), Kontaktdaten sowie Abrechnungsdaten (Art. 6 Abs. 1 lit. b DSGVO).
Zahlungsabwicklung: Die Bezahlung erfolgt je nach Vereinbarung per Banküberweisung (SEPA) oder per Kreditkarte:
- Banküberweisung: Im Rahmen der Rechnungsstellung übermitteln wir unsere Bankverbindung. Die Zahlungsdaten werden zur Abwicklung des Zahlungsverkehrs und Erfüllung gesetzlicher Aufbewahrungspflichten (u. a. nach AO/HGB) verarbeitet (Art. 6 Abs. 1 lit. c DSGVO).
- Kreditkartenzahlung / Zahlungsdienstleister: Wenn Sie die Zahlung per Kreditkarte durchführen, verarbeiten wir bzw. der von uns beauftragte Zahlungsdienstleister die erforderlichen Transaktionsdaten. Wir speichern selbst keine vollständigen Kreditkartendaten auf unseren Servern.
06 Kontaktaufnahme & B2B-Kommunikation
Bei der Kontaktaufnahme mit uns (z. B. per E-Mail oder Kontaktformular) werden die Angaben des Anfragenden zur Bearbeitung der Kontaktanfrage und deren Abwicklung verarbeitet (Art. 6 Abs. 1 lit. b DSGVO für vertragliche/vorvertragliche Anfragen bzw. Art. 6 Abs. 1 lit. f DSGVO für sonstige Anfragen).
07 Hinweise für B2B-Kunden: Auftragsverarbeitung (AVV)
Da unsere B2B-Kunden das System Chat from a Box / Cee-Ser AI auf ihren eigenen Online-Präsenzen einbinden und hierbei personenbezogene Daten ihrer jeweiligen Website-Besucher verarbeitet werden, handeln wir als Auftragsverarbeiter im Sinne von Art. 28 DSGVO.
Wir stellen unseren B2B-Kunden einen vorgefertigten Auftragsverarbeitungsvertrag (AVV / ADV) inkl. der technischen und organisatorischen Maßnahmen (TOMs) sowie der Liste der Unterauftragnehmer (AWS Europe) zur Verfügung.
08 Betroffenenrechte
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf:
- Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung per E-Mail an info@chatfromabox.com. Zudem steht Ihnen ein Beschwerderecht bei der zuständigen Datenschutz-Aufsichtsbehörde zu.
09 Transparenzhinweis: KI-generierte Inhalte & Webdesign
Gemäß den Anforderungen der EU-KI-Verordnung (EU AI Act, insbesondere Art. 50 Transparenzpflichten) weisen wir darauf hin, dass Teile dieser Webpräsenz, des Quellcodes, der Texte sowie grafischer Elemente (wie z. B. Logos, Avatare oder Visualisierungen) unter Einsatz von Systemen der Künstlichen Intelligenz (KI) generiert oder unterstützt wurden.
Der Einsatz dieser Technologien dient der visuellen Innovation, Barrierefreiheit und Qualitätssteigerung unseres B2B-Angebots. Alle Inhalte unterliegen vor Veröffentlichung einer menschlichen Prüfung (Human-in-the-Loop).
10 Webanalyse (Google Analytics 4) & Consent-Management
Soweit Sie uns über unser Consent-Banner Ihre ausdrückliche Einwilligung erteilt haben, nutzen wir auf unserer Website Google Analytics 4 (GA4), einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“).
Zweck & Rechtsgrundlage: Die Verarbeitung erfolgt zum Zweck der bedarfsgerechten Gestaltung, Optimierung und statistischen Reichweitenmessung unserer Website auf Grundlage Ihrer freiwilligen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG (Speicherung von bzw. Zugriff auf Informationen im Endgerät).
Google Consent Mode v2 & IP-Anonymisierung: Wir setzen den offiziellen Google Consent Mode v2 ein. Das Google-Analytics-Skript wird erst geladen, nachdem Sie eingewilligt haben; vorher findet keine Verbindung zu Google statt. Alle Analyse- und Werbe-Kategorien sind standardmäßig blockiert (Status denied). Erst bei Auswahl von „Alle akzeptieren“ wird die Erfassung aktiviert. Zudem ist bei Google Analytics 4 die Anonymisierung von IP-Adressen standardmäßig voreingestellt, sodass Ihre IP-Adresse vor der Auswertung gekürzt wird.
Widerruf & Einstellungsänderung: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder anpassen, indem Sie am Ende jeder Seite in der Fußzeile auf klicken.
11 IT-Sicherheit, Cyber Resilience & Schwachstellenmeldung
Wir setzen technische und organisatorische Sicherheitsmaßnahmen nach Art. 32 DSGVO sowie den Grundsätzen des EU Cyber Resilience Act (CRA) ein, um Ihre Daten und unsere Systeme gegen Manipulation, Verlust, Zerstörung oder den unbefugten Zugriff Dritter zu schützen. Hierzu zählen u. a. defensive Prompt-Injection-Filter (MEGA-Guardian), IP-basiertes Rate-Limiting gegen Denial-of-Service-Angriffe, durchgängige TLS-Verschlüsselung sowie regelmäßige Sicherheitsüberprüfungen.
Zentrale Kontaktstelle für Sicherheitsmeldungen: Für Hinweise zu IT-Sicherheitsvorfällen, Schwachstellen oder technische Sicherheitsanfragen (Responsible Disclosure) steht unsere zentrale Kontaktstelle unter security@chatfromabox.com zur Verfügung. Eingehende Meldungen werden unverzüglich durch unser technisches Sicherheitsteam geprüft und bearbeitet.