ConvoScore

Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert: 4. September 2026

Diese Datenschutzerklärung erläutert, welche Daten ConvoScore erhebt, sowohl von Ihnen als Kontoinhaber als auch von Besuchern, die mit einem von Ihnen eingebetteten Chatbot interagieren, wo diese Daten gespeichert werden und wie sie verwendet und geschützt werden.

Kurz gesagt: Kontodaten und alles, was Besucher in Ihren Chatbot eingeben, werden in einer Datenbank in der Europäischen Union (Frankfurt) gespeichert. Gespräche werden von Googles Gemini-API verarbeitet, um sie zu verstehen. Wir verkaufen keine Daten, die Daten jeder Website sind von denen jeder anderen isoliert, und Sie können Ihre Daten jederzeit exportieren oder löschen.
Auf dieser Seite

1. Für wen diese Erklärung gilt

ConvoScore hat zwei Arten von Nutzern, und diese Erklärung deckt beide ab. Als Kontoinhaber geben Sie uns Ihre eigenen Angaben, damit wir Ihr Dashboard betreiben können, und für diese Daten ist ConvoScore der Verantwortliche. Als Besucher einer Website, die einen ConvoScore-Chatbot eingebettet hat, gehen die von Ihnen geteilten Informationen an den Website-Inhaber: für diese Daten ist der Website-Inhaber der Verantwortliche, und ConvoScore handelt nur als dessen Auftragsverarbeiter nach dessen Weisungen.

2. Welche Daten wir erheben

Wir erheben die folgenden Datenkategorien:

  • Kontodaten: Ihr Name, ein optionaler Firmenname, Ihre E-Mail-Adresse und entweder ein sicher gehashtes Passwort oder, wenn Sie sich mit Google anmelden, Ihre Google-Konto-Kennung.
  • Website- und Konfigurationsdaten: die von Ihnen erstellten Websites und Chatbots, deren Wortlaut und Einstellungen sowie Ihr eigener Gemini-API-Schlüssel, falls Sie einen bereitstellen (verschlüsselt gespeichert).
  • Besucher- und Gesprächsdaten: alles, was ein Besucher in einen Chatbot eingibt, in der Regel Name, Firma, Kontaktdaten und angegebener Bedarf, zusammen mit dem vollständigen Protokoll und der daraus abgeleiteten Priorität und den strukturierten Feldern.
  • Technische Daten: IP-Adresse, Browser-User-Agent und Zeitstempel in Serverprotokollen, aufbewahrt zur Sicherheit und Fehlerbehebung.
  • Abrechnungsdaten: Ihr Tarif, Ihr Abonnementstatus sowie Kunden- und Abonnement-Kennungen von Paddle. Kartendaten werden vollständig von Paddle verarbeitet; wir sehen oder speichern sie nie.

3. Wie wir Daten verwenden und Rechtsgrundlagen

Wir verwenden Konto- und Website-Daten, um das Dashboard bereitzustellen und Ihre Chatbots zu betreiben (Erfüllung unseres Vertrags mit Ihnen). Wir verwenden Besuchergesprächsdaten, um strukturierte Anfragen für den Website-Inhaber zu erzeugen und das Gespräch selbst zu führen, wozu gehört, Nachrichteninhalte zum Sprachverständnis an Googles Gemini-API zu senden (auf Weisung des Website-Inhabers, als dessen Auftragsverarbeiter). Wir verwenden technische Daten, um den Dienst sicher zu halten und Probleme zu diagnostizieren (unser berechtigtes Interesse an einem sicheren, funktionierenden Dienst). Wir verwenden Ihre E-Mail-Adresse, um Dienst- und Abrechnungsmitteilungen zu senden (Vertrag) und, nur mit Ihrer Einwilligung, gelegentliche Produktneuigkeiten. Wir verkaufen keine personenbezogenen Daten, und wir verwenden Besuchergespräche nicht, um unsere eigenen Modelle zu trainieren.

4. Auftragsverarbeiter und wo Ihre Daten gespeichert werden

Wir setzen eine kleine Zahl von Infrastrukturanbietern ein, um ConvoScore zu betreiben. Jeder verarbeitet Daten nur so weit, wie es zur Bereitstellung seines Teils des Dienstes erforderlich ist.

  • Neon (Neon Inc.) — die PostgreSQL-Datenbank, die alle Konto-, Website-, Gesprächs- und Lead-Daten speichert. Gehostet in der Europäischen Union, Region eu-central-1 (Frankfurt, Deutschland). Stellt die für die Wiederherstellung genutzten fortlaufenden Backups bereit.
  • Vercel (Vercel Inc.) — Anwendungshosting, serverlose Funktionen und CDN. Führt den Code aus, der Anfragen verarbeitet; die Rechenleistung läuft überwiegend in den Vereinigten Staaten. Vercel erhält keine gesonderte Kopie der Datenbank.
  • Google (Google LLC) — die Gemini-API verarbeitet Gesprächsnachrichteninhalte, um Besuchernachrichten zu verstehen und strukturierte Felder zu extrahieren, auf Googles Infrastruktur, überwiegend in den Vereinigten Staaten. Stellt ein Website-Inhaber seinen eigenen Gemini-API-Schlüssel bereit, werden die Gespräche dieser Website unter diesem Schlüssel und den Bedingungen von Google mit diesem Kunden verarbeitet. Google Analytics (ebenfalls Google LLC) wird auf der Marketing-Website eingesetzt, jedoch erst, nachdem Sie der Verwendung von Analyse-Cookies über das Cookie-Einstellungsbanner zugestimmt haben.
  • E-Mail-Versand — transaktionale E-Mails (Lead-Benachrichtigungen, Passwort-Zurücksetzungen, Abrechnungs- und Vorfallmitteilungen) werden über einen SMTP-Drittanbieter versendet, derzeit Google (Gmail / Google Workspace), in den Vereinigten Staaten.
  • Paddle (Paddle.com Market Limited) — Merchant of Record für kostenpflichtige Abonnements. Verarbeitet Ihre Abrechnungs- und Zahlungsdaten als eigenständiger Verantwortlicher nach seiner eigenen Datenschutzerklärung; mit Sitz im Vereinigten Königreich.

5. Internationale Datenübermittlungen

Ihre gespeicherten Daten liegen in der EU, aber ein Teil der Verarbeitung findet in den Vereinigten Staaten statt (Vercel-Rechenleistung, Googles Gemini-API, E-Mail-Versand). Wo personenbezogene Daten außerhalb der EU/des EWR, des Vereinigten Königreichs oder der Türkei übermittelt werden, stützen wir uns auf die Übermittlungsmechanismen dieser Anbieter, vorrangig die Standardvertragsklauseln der Europäischen Kommission und, sofern anwendbar, das EU-US Data Privacy Framework. Zu einer bestimmten Übermittlung können Sie weitere Angaben bei uns anfordern.

6. Aufbewahrung von Daten

Wir bewahren Daten nur so lange auf, wie sie benötigt werden:

  • Kontodaten: aufbewahrt, solange Ihr Konto besteht, und innerhalb von 30 Tagen nach Kontoschließung gelöscht, außer wenn eine gesetzliche oder steuerliche Pflicht uns verpflichtet, etwas länger aufzubewahren.
  • Besucher- und Gesprächsdaten: aufbewahrt, bis Sie sie löschen oder die Website schließen; das steuern Sie über Ihr Dashboard. Wir legen keine eigene Ablauffrist fest, daher sollten Sie nicht mehr benötigte Lead-Daten löschen.
  • Serverprotokolle: bis zu 30 Tage aufbewahrt, dann gelöscht oder anonymisiert.
  • Datenbank-Backups: ein rollierendes Point-in-Time-Recovery-Fenster von mindestens 7 Tagen; gelöschte Datensätze fallen aus den Backups heraus, während sich dieses Fenster vorwärtsbewegt.
  • Abrechnungsunterlagen: Rechnungs- und Transaktionsunterlagen werden von uns und von Paddle so lange aufbewahrt, wie es das Steuerrecht verlangt, in der Regel mehrere Jahre.

7. Datenisolierung zwischen Mandanten

Die Chatbot-Konfiguration, Gespräche und Leads jeder Website sind auf diese Website und ihren Inhaber beschränkt. Der Zugriff wird bei jeder Anfrage anhand des angemeldeten Kontos geprüft, und Daten gelangen niemals von einem Mandanten zu einem anderen.

8. Cookies und lokaler Speicher

Das Dashboard verwendet ein Sitzungs-Cookie, um Sie angemeldet zu halten; es ist unbedingt erforderlich und wird erst nach Ihrer Anmeldung gesetzt. Das einbettbare Widget verwendet den lokalen Speicher auf dem Gerät des Besuchers, um ein laufendes Gespräch fortzusetzen, und die Marketing-Website merkt sich Ihre Sprachauswahl und Ihre Cookie-Präferenz, alles unbedingt erforderlich. Mit Ihrer über das Cookie-Einstellungsbanner erteilten Einwilligung (jederzeit über den Link "Cookie-Einstellungen" in der Fußzeile erneut zu öffnen) setzen wir außerdem Google-Analytics-Cookies, um den Gesamtverkehr auf der Marketing-Website zu verstehen; bis zu Ihrer Einwilligung werden keine anderen als unbedingt erforderliche Cookies gesetzt, und Sie können Ihre Einwilligung jederzeit widerrufen. Wir setzen keine Werbe- oder seitenübergreifenden Tracking-Cookies.

9. Ihre Rechte

Je nach Ihrem Wohnort, einschließlich nach der DSGVO der EU/des Vereinigten Königreichs und dem türkischen KVKK, haben Sie möglicherweise das Recht, auf die personenbezogenen Daten, die wir über Sie führen, zuzugreifen, sie zu berichtigen, zu exportieren (Datenübertragbarkeit), zu löschen oder deren Verarbeitung einzuschränken sowie einer auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen. Um ein Recht an Ihren eigenen Kontodaten auszuüben, kontaktieren Sie uns von Ihrer Konto-E-Mail-Adresse aus; wir antworten innerhalb von 30 Tagen. Betrifft Ihre Anfrage einen Besucher, dessen Daten über Ihre Website erhoben wurden, unterstützen wir Sie als Auftragsverarbeiter, doch sollte die Anfrage in der Regel an Sie als Verantwortlichen gerichtet werden. Sie haben außerdem das Recht, sich bei Ihrer örtlichen Datenschutzbehörde zu beschweren.

10. Wie wir Daten schützen

Zu den Sicherheitsmaßnahmen gehören:

  • Passwörter werden nur als gesalzene Hashes gespeichert, niemals im Klartext.
  • Der Gemini-API-Schlüssel jeder Website wird im Ruhezustand mit AES-256-GCM verschlüsselt und niemals im Klartext über das Dashboard oder eine API zurückgegeben.
  • Der gesamte Datenverkehr wird über HTTPS/TLS bereitgestellt.
  • Der Zugriff auf Dashboard-Daten wird pro Konto autorisiert und bei jeder Anfrage durchgesetzt.
  • Die Datenbank wird in der EU gehostet, der Zugriff ist auf die Anwendung beschränkt, und fortlaufende Backups sind aktiviert.

11. Meldung von Datenschutzverletzungen

Wenn uns eine Sicherheitsverletzung bekannt wird, die Ihre personenbezogenen Daten betrifft, untersuchen wir sie umgehend, ergreifen Maßnahmen zur Eindämmung und benachrichtigen Sie ohne unangemessene Verzögerung per E-Mail, und innerhalb von 72 Stunden, wo das Gesetz dies verlangt, einschließlich dessen, was geschehen ist, welche Daten betroffen sind und was wir und Sie dagegen tun können. Wo wir als Ihr Auftragsverarbeiter für Besucherdaten handeln, benachrichtigen wir Sie, damit Sie Ihren eigenen Meldepflichten als Verantwortlicher nachkommen können.

12. Daten von Kindern

ConvoScore ist ein Geschäftswerkzeug und richtet sich nicht an Kinder. Wir erheben nicht wissentlich personenbezogene Daten von Personen unter 16 Jahren. Wenn Sie glauben, dass ein Kind über einen Chatbot Daten übermittelt hat, kontaktieren Sie uns, und wir löschen sie.

13. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden durch ein aktualisiertes Datum "Zuletzt aktualisiert" auf dieser Seite kenntlich gemacht, und bei erheblichen Änderungen benachrichtigen wir Kontoinhaber vor deren Inkrafttreten per E-Mail oder per Hinweis im Dashboard.

14. Kontakt

Fragen zu dieser Datenschutzerklärung oder zur Ausübung eines Datenschutzrechts können Sie über unsere Kontaktseite oder per E-Mail an die dort angegebene Adresse senden. Wenn Sie sich in der EU/im EWR oder im Vereinigten Königreich befinden und einen zentralen Ansprechpartner für den Datenschutz wünschen, verwenden Sie dieselbe Adresse und kennzeichnen Sie die Nachricht zu Händen des Datenschutzkontakts.

Für Kontodaten ist ConvoScore der Verantwortliche. Für die personenbezogenen Daten der Besucher Ihrer Website sind Sie der Verantwortliche und ConvoScore ist Ihr Auftragsverarbeiter; die Bedingungen in dieser Erklärung dienen als unser Auftragsverarbeitungsvertrag.