Wer wofür verantwortlich ist
Für die Gespräche Ihrer Besucher sind Sie der Verantwortliche und wir Ihr Auftragsverarbeiter: Wir speichern und verarbeiten sie in Ihrem Auftrag, um Ihren Agenten zu betreiben, und für nichts anderes. Wir verkaufen keine Daten, zeigen keine Werbung und bilden keine Profile, und wir trainieren keine Modelle mit Ihren Inhalten oder Ihren Gesprächen. Bei einer Agentur gibt es eine Stufe mehr: Der Kunde der Agentur ist der Verantwortliche, die Agentur sein Auftragsverarbeiter, und wir sind der Auftragsverarbeiter der Agentur. Einen Auftragsverarbeitungsvertrag (AVV) erhalten Sie auf Anfrage: Schreiben Sie an management@sri-group.eu.
Wo die Daten liegen
| Was | Wer | Wo |
|---|---|---|
| Die Anwendung | Vercel | Frankfurt, Deutschland |
| Agenten, Quellen und Gespräche | Neon (Postgres) | Europäische Union |
| Hochgeladene Dateien und Logos | Cloudflare R2 | EU-Jurisdiktion |
| Das Schreiben der Antworten | Cortecs | Ein europäisches Modell-Gateway |
| Umwandlung von Text in Suchvektoren | OpenAI | USA |
| E-Mails, die wir senden: Berichte, Benachrichtigungen zu Leads und Tickets | Resend | USA, versendet über Server in Irland |
Die zwei Schritte außerhalb der EU. Damit nach Bedeutung gesucht werden kann, wird jeder Abschnitt Ihrer Quellen und jede Frage in eine Zahlenreihe umgewandelt. Dieser Schritt läuft bei OpenAI in den USA, unter den Datenverarbeitungsbedingungen von OpenAI, und OpenAI trainiert nicht damit. Die E-Mails, die wir senden, laufen über Resend, das E-Mails in den USA verarbeitet, auf Grundlage des EU-US Data Privacy Framework und von Standardvertragsklauseln. Wir nennen beides, statt mit „in der EU gehostet“ etwas anderes anzudeuten.
Was über einen Besucher gespeichert wird
- Das Gespräch, mit den Quellen und Messwerten hinter jeder Antwort, bis Sie es löschen.
- Keine IP-Adresse. Für das Nachrichtenlimit speichern wir 24 Stunden lang einen Fingerabdruck davon, erzeugt mit einem Schlüssel, der täglich wechselt.
- Keine Cookies. Das Widget setzt keine und speichert nichts im Browser des Besuchers, bevor er den Chat nutzt.
- Kein Name und keine E-Mail-Adresse, es sei denn, Sie schalten das Kontaktformular oder Tickets ein und der Besucher füllt sie aus.
Was die DSGVO von Ihnen verlangt und wie ChatterLab dabei hilft
- Besucher informieren. Ihre Datenschutzerklärung nennt den Chat, was er speichert, und die oben aufgeführten Auftragsverarbeiter. Unsere Datenschutzerklärung und Daten und Datenschutz (auf Englisch) liefern Ihnen alle Fakten dafür.
- Nur erheben, was Sie brauchen. Der Chat fragt nach keinen personenbezogenen Daten, solange Sie Kontaktformular oder Tickets nicht einschalten. Wenn Sie das Kontaktformular eine Einwilligung zu Neuigkeiten und Angeboten einholen lassen, fragt es diese getrennt ab und speichert den Wortlaut, dem der Besucher zugestimmt hat.
- Anfragen beantworten. Ein Besucher kann fragen, was Sie über ihn gespeichert haben, und die Löschung verlangen. Sie finden sein Gespräch unter Aktivität und löschen es, und Kontaktdaten und Tickets lassen sich jeweils eigens löschen.
- In der EU bleiben, wo es geht. Die Gespräche Ihrer Besucher, Ihre Quellen und Ihre Dateien werden in der EU gespeichert.
Dazu kommt der AI Act
Bei der DSGVO geht es um personenbezogene Daten. Der EU AI Act, die KI-Verordnung, verlangt zusätzlich, dass Besucher wissen, dass sie mit einer KI sprechen. Jedes ChatterLab-Widget sagt das in der Sprache des Widgets, und kein Tarif und keine Einstellung entfernt diesen Hinweis. Der AI Act und Ihr Chatbot.
Fragen zur DSGVO
Ist ChatterLab DSGVO-konform?
Ja, soweit es an uns liegt: Wir handeln als Ihr Auftragsverarbeiter, mit einem Auftragsverarbeitungsvertrag auf Anfrage, speichern die Gespräche Ihrer Besucher, Ihre Quellen und Ihre Dateien in der EU, setzen keine Cookies, speichern keine IP-Adressen und geben Ihnen die Werkzeuge, um zu löschen, was ein Besucher gelöscht haben möchte. Zwei Schritte laufen in den USA unter Datenverarbeitungsbedingungen, wie oben aufgeführt. Ob Ihr eigener Einsatz konform ist, hängt auch von Ihnen ab: von Ihrer Datenschutzerklärung und davon, was Sie von Ihren Besuchern erfragen.
Werden Daten außerhalb der EU übermittelt?
Ja, zwei Dinge, beide unter Datenverarbeitungsbedingungen: Der Text Ihrer Quellen und jeder Frage geht durch OpenAI in den USA, um in Suchvektoren umgewandelt zu werden, und die E-Mails, die wir senden, laufen über Resend in den USA. Gespräche, Quellen und Dateien werden in der EU gespeichert.
Brauche ich für den Chat einen Cookie-Banner?
Das Widget setzt keine Cookies und speichert nichts im Browser des Besuchers, bevor er den Chat nutzt. Sobald er eine Nachricht sendet, legt es zwei Zahlen im Speicher des Browsers ab, bis der Tab geschlossen wird, damit das Gespräch zusammenhängt; keine davon identifiziert eine Person. Die optionale Zweite Nachricht, eine Einladung zum Chatten später im Besuch, speichert einen weiteren Wert und erscheint nur, wenn Ihre Website die Einwilligung Ihrer Besucher übergibt. Ob Ihr Cookie-Hinweis diese Werte erwähnt, entscheiden Sie: Die meisten behandeln sie als funktional.
Kann ich einen Auftragsverarbeitungsvertrag bekommen?
Ja, auf Anfrage. Schreiben Sie an management@sri-group.eu, und wir schicken Ihnen unseren Auftragsverarbeitungsvertrag (AVV) zur Unterschrift.
Kann ein Besucher seine Daten löschen lassen?
Ja. Sie finden das Gespräch unter Aktivität und löschen es. Kontaktdaten und Tickets lassen sich jeweils eigens löschen, und eine Datei, die ein Besucher geschickt hat, kann für sich gelöscht werden.