Stand: 8.10.2026 · Entwurf, wird vor dem Start anwaltlich geprüft.
Datenschutzerklärung
Diese Datenschutzerklärung gilt für die Website wäm.de, die Web-App app.wäm.de und den Dienst „wäm“ mit dem KI-Assistenten „Chub“. Sie erklärt, welche personenbezogenen Daten wir verarbeiten, wozu, auf welcher Rechtsgrundlage, an wen wir sie weitergeben, wie lange wir sie speichern und welche Rechte du hast (Art. 13, 14 DSGVO).
1. Verantwortlicher und Kontakt
Vanault LLC
30 N Gould St Ste N
Sheridan, WY 82801
USA
Vertreten durch Alexander Blasius (Managing Member)
E-Mail: team@wäm.com
Telefon: +49 173 6939971
Für alle Fragen zum Datenschutz und zur Ausübung deiner Rechte erreichst du uns unter team@wäm.com.
Vertreter in der Europäischen Union
Vanault LLC hat ihren Sitz in den USA. Einen Vertreter in der Union nach Art. 27 DSGVO benennen wir derzeit. Sobald die Benennung erfolgt ist, nennen wir hier Namen und Kontaktdaten. Bis dahin richte bitte alle Anliegen an team@wäm.com.
2. Unsere zwei Rollen
- Als Verantwortlicher (Art. 4 Nr. 7 DSGVO) verarbeiten wir die Daten von Besucherinnen und Besuchern unserer Website, von Personen auf der Warteliste, von unseren Kundinnen und Kunden und ihren Teammitgliedern (Konto, Abo, Abrechnung, Support, Sicherheit) sowie die Verbindungsdaten des Instagram-Kontos, das ein Kunde mit wäm verbindet.
- Als Auftragsverarbeiter (Art. 4 Nr. 8, Art. 28 DSGVO) verarbeiten wir die Daten der Personen, die einem Unternehmen auf Instagram schreiben, seine Beiträge kommentieren, auf seine Storys antworten oder es erwähnen („Endkunden“). Verantwortlich dafür ist das Unternehmen, das wäm nutzt. Einzelheiten stehen in Abschnitt 7 und in unserem Auftragsverarbeitungsvertrag.
3. Überblick
| Zweck | Daten | Rechtsgrundlage | Speicherdauer | Empfänger |
|---|---|---|---|---|
| Website ausliefern und schützen | IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-Angaben | Art. 6 Abs. 1 lit. f DSGVO | höchstens 30 Tage | Cloudflare |
| Warteliste (Früh-Zugang) | E-Mail-Adresse, Zeitpunkt der Eintragung und Bestätigung | Art. 6 Abs. 1 lit. a DSGVO | bis zum Widerruf, spätestens 6 Monate nach dem Start | Cloudflare |
| Kundenkonto, Anmeldung, Team | Name, E-Mail, Passwort (nur als Hashwert), Firma, Rolle, Einladungen | Art. 6 Abs. 1 lit. b DSGVO | Vertragsdauer, danach siehe Abschnitt 10 | Supabase, Cloudflare |
| Abo, Zahlung, Rechnungen | Name, Rechnungsanschrift, E-Mail, ggf. USt-IdNr., Zahlungsart, Rechnungen | Art. 6 Abs. 1 lit. b, c DSGVO | Rechnungen 8 Jahre | Stripe |
| Support und E-Mail-Kontakt | Name, E-Mail, Inhalt der Anfrage | Art. 6 Abs. 1 lit. b, f DSGVO | bis zur Erledigung; steuerlich relevante Korrespondenz 6 Jahre | Hostinger |
| Instagram-Verbindung des Kunden | Instagram-Konto-ID, Benutzername, Profilbild, Zugangstoken | Art. 6 Abs. 1 lit. b DSGVO | bis zur Trennung, Token wird sofort gelöscht | Supabase |
| Nachrichten, Kommentare und Kontakte der Endkunden (im Auftrag) | Instagram-ID, Benutzername, ggf. Name, Nachrichteninhalte, Anhänge, Zeitstempel | Rechtsgrundlage des jeweiligen Unternehmens | 12 Monate nach der letzten Nachricht, bei Trennung oder Vertragsende früher | Supabase, Anthropic |
| Sicherheit, Missbrauchsabwehr, Fehleranalyse | Protokolle ohne Nachrichteninhalte | Art. 6 Abs. 1 lit. f DSGVO | höchstens 30 Tage | Supabase, Cloudflare |
| Kontingent und Kosten | Zahl der KI-Antworten, Token-Verbrauch je Firma | Art. 6 Abs. 1 lit. b, f DSGVO | Vertragsdauer | Supabase |
4. Website wäm.de
4.1 Hosting und Server-Protokolle
Unsere Website und unsere App werden über das Netzwerk von Cloudflare, Inc. (USA) ausgeliefert. Beim Aufruf verarbeitet Cloudflare technisch nötige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, die zuvor besuchte Seite (Referrer) sowie Browser und Betriebssystem. Das ist nötig, um die Seiten auszuliefern, Angriffe (z. B. Überlastungsangriffe) abzuwehren und Fehler zu finden. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Wir werten diese Protokolle nicht aus, um Personen zu identifizieren. Sie werden höchstens 30 Tage gespeichert, es sei denn, ein konkreter Sicherheitsvorfall muss aufgeklärt werden. Cloudflare handelt als unser Auftragsverarbeiter; zur Übermittlung in die USA siehe Abschnitt 9.
4.2 Keine Cookies, kein Tracking
Wir setzen keine Cookies zu Analyse- oder Werbezwecken und keine Analyse-, Tracking- oder Werbewerkzeuge ein. Schriften und Bilder liegen auf unseren eigenen Servern; beim Besuch werden keine Daten an Google oder andere Drittanbieter übertragen. Deshalb gibt es auch keinen Cookie-Banner.
Sollte Cloudflare zum Schutz vor automatisierten Angriffen ein Sicherheits-Cookie setzen (z. B. „__cf_bm“ oder nach einer Prüfung „cf_clearance“), dient es ausschließlich dazu, Menschen von automatisierten Zugriffen zu unterscheiden. Es ist kurzlebig, wird nicht zur Wiedererkennung über Websites hinweg genutzt und ist für den Betrieb unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
4.3 Warteliste (Früh-Zugang)
Wenn du dich für den Früh-Zugang einträgst, speichern wir deine E-Mail-Adresse und den Zeitpunkt der Eintragung in einem Datenspeicher von Cloudflare (Workers KV). Wir nutzen die Adresse nur, um dich über den Start von wäm zu informieren und dir Zugang anzubieten. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Eintragung ist freiwillig.
Bevor wir dir die erste Nachricht zum Start schicken, bitten wir dich per E-Mail, deine Anmeldung über einen Link zu bestätigen (Double-Opt-in). Erst nach deiner Bestätigung erhältst du weitere E-Mails. Um deine Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO), speichern wir den Zeitpunkt der Anmeldung und der Bestätigung sowie den Wortlaut der Einwilligung.
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), über den Abmeldelink in jeder E-Mail oder per E-Mail an team@wäm.com. Dann löschen wir deine Adresse aus der Warteliste. Nicht bestätigte Anmeldungen löschen wir nach 30 Tagen. Einträge, die nicht in ein Kundenkonto übergegangen sind, löschen wir spätestens sechs Monate nach dem Start. Den Nachweis über Anmeldung, Bestätigung und Widerruf bewahren wir bis zu drei Jahre nach dem Ende der Nutzung auf, um uns gegen Ansprüche verteidigen zu können (Art. 6 Abs. 1 lit. f DSGVO).
4.4 Kontakt per E-Mail
Wenn du uns schreibst, verarbeiten wir deine Angaben (z. B. Name, E-Mail-Adresse, Inhalt der Nachricht), um deine Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder dessen Anbahnung geht, sonst unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Unser E-Mail-Postfach liegt bei Hostinger in der EU (Litauen). Wir löschen die Nachrichten, sobald die Anfrage erledigt ist und keine Rückfragen mehr zu erwarten sind, soweit keine gesetzliche Aufbewahrungspflicht besteht (siehe Abschnitt 10).
5. App und Dienst (app.wäm.de)
5.1 Registrierung, Konto und Team
Für die Nutzung von wäm brauchst du ein Konto. Wir verarbeiten deine E-Mail-Adresse, dein Passwort (gespeichert nur als Hashwert), deinen Namen, den Namen deiner Firma, deine Rolle (Inhaber oder Mitarbeiter), Zeitpunkte der Anmeldung sowie die IP-Adresse bei der Anmeldung. Nach der Registrierung bestätigst du deine E-Mail-Adresse über einen Link. Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Ohne diese Angaben können wir kein Konto einrichten.
Lädt ein Inhaber Teammitglieder ein, verarbeiten wir deren E-Mail-Adresse und Rolle, um die Einladung zu verschicken und die Annahme zu prüfen. Diese Daten erhalten wir vom einladenden Inhaber. Rechtsgrundlage ist unser und sein berechtigtes Interesse an der Zusammenarbeit im Team (Art. 6 Abs. 1 lit. f DSGVO); nach Annahme der Einladung Art. 6 Abs. 1 lit. b DSGVO. Nicht angenommene Einladungen verfallen und werden gelöscht.
5.2 Speicherung im Browser (localStorage)
Wenn du dich in der App anmeldest, speichern wir im lokalen Speicher deines Browsers (localStorage) die Anmeldesitzung (Zugangs- und Erneuerungstoken von Supabase) und die in der App ausgewählte Firma. Ohne diese Speicherung könntest du nicht angemeldet bleiben. Sie ist für den von dir ausdrücklich gewünschten Dienst unbedingt erforderlich und braucht deshalb keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Die Daten dienen nicht der Analyse oder Werbung. Beim Abmelden wird die Sitzung entfernt; den lokalen Speicher kannst du jederzeit in deinem Browser löschen. Cookies zu Analyse- oder Werbezwecken setzt auch die App nicht.
5.3 Abo und Zahlung
Für Bestellung, Abrechnung und Zahlung verarbeiten wir das gewählte Paket, Beginn und Ende der Testphase, ob du als Verbraucher oder Unternehmer bestellst, Namen, Rechnungsanschrift, E-Mail-Adresse, ggf. Firma und USt-IdNr., Zahlungsstatus und Rechnungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für die Aufbewahrung von Rechnungen und Buchungsbelegen Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 14b UStG.
Die Zahlungsabwicklung übernimmt Stripe (USA). Deine Kartendaten gibst du direkt bei Stripe ein; wir erhalten davon nur Angaben wie Kartenmarke, die letzten vier Ziffern und das Ablaufdatum. Stripe handelt teils als unser Auftragsverarbeiter und ist teils selbst verantwortlich, insbesondere für Betrugsprävention und die Erfüllung finanzrechtlicher Pflichten (z. B. Identitätsprüfung und Geldwäscheprävention). Dafür gilt die Datenschutzerklärung von Stripe.
5.4 E-Mails zum Dienst und Benachrichtigungen
Wir schicken dir E-Mails und Benachrichtigungen in der App, die zum Vertrag gehören: z. B. Bestätigung der E-Mail-Adresse, Passwort zurücksetzen, Vertrags- und Kündigungsbestätigungen, Erinnerung vor dem Ende der Testphase, Hinweise zum Kontingent, Übergaben von Gesprächen an das Team und Fehler beim Veröffentlichen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für den Versand nutzen wir die E-Mail-Funktionen von Supabase und unser E-Mail-Postfach bei Hostinger. Kommt ein weiterer Versanddienst hinzu, ergänzen wir diese Erklärung vorher.
5.5 Support
Für Support-Anfragen gilt Abschnitt 4.4. Müssen wir zur Lösung eines Problems Inhalte in deinem Konto ansehen, etwa ein Gespräch im Posteingang, tun wir das nur auf deine Anfrage oder zur Behebung von Störungen und Sicherheitsproblemen und nur so weit wie nötig.
5.6 Sicherheits- und Fehlerprotokolle
Zum Schutz vor Missbrauch und zur Fehleranalyse protokollieren wir technische Ereignisse, z. B. Zeitpunkt, Nutzer- und Firmenkennung, aufgerufene Funktion, IP-Adresse und Fehlermeldungen. Nachrichteninhalte gehören nicht in diese Protokolle. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, funktionierenden Dienst (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden höchstens 30 Tage gespeichert, es sei denn, ein konkreter Sicherheitsvorfall muss aufgeklärt werden.
5.7 Kontingent und Kosten
Für jede Firma erfassen wir, wie viele KI-Antworten im Abrechnungszeitraum verbraucht wurden, sowie zu jedem KI-Aufruf Art, Modell, Token-Zahlen und Kosten, ohne Nachrichteninhalte. Das brauchen wir, um das Kontingent deines Pakets umzusetzen, dich bei 80 % und 100 % zu warnen, Missbrauch zu erkennen und unsere Kosten zu planen (Art. 6 Abs. 1 lit. b, f DSGVO).
6. Instagram-Verbindung und Daten von Meta
wäm nutzt die „Instagram API mit Instagram-Login“ von Meta Platforms Ireland Limited. Verbinden lassen sich nur professionelle Instagram-Konten (Business- oder Creator-Konten). Beim Verbinden meldest du dich bei Instagram an und erteilst wäm die Berechtigungen instagram_business_basic, instagram_business_manage_messages, instagram_business_manage_comments und instagram_business_content_publish. Du kannst sie jederzeit wieder entziehen (siehe Datenlöschung).
6.1 Welche Daten wir über die Instagram-Schnittstelle erhalten
- Dein verbundenes Konto: Instagram-Konto-ID, Benutzername, Profilbild, Kontotyp, Zugangstoken mit Ablaufdatum und die erteilten Berechtigungen.
- Inhalte deines Kontos: Beiträge, Reels und Storys (Kennung, Art, Bildunterschrift, Link, Vorschaubild, Zeitpunkt), damit du sie in Automationen auswählen kannst, sowie Status und Link der Beiträge, die du über wäm veröffentlichst.
- Direktnachrichten an dein Konto: Text, Anhänge (z. B. Bilder oder Bezüge auf Storys), Zeitstempel und Nachrichtenkennungen; die für deine App vergebene Instagram-Kennung der Absenderin oder des Absenders (IGSID), der Benutzername und, soweit Instagram sie übermittelt, Name und Profilbild.
- Kommentare unter deinen Beiträgen und Reels: Text, Kennung, Zeitpunkt, Kennung und Benutzername der kommentierenden Person.
- Story-Antworten und Story-Erwähnungen: Bezug auf die Story, Inhalt, Absender.
- Nachrichten, die dein Team direkt in der Instagram-App schreibt („Echo“), damit wäm erkennt, dass ein Mensch übernommen hat, und Chub in diesem Gespräch pausiert.
6.2 Wofür wir diese Daten verwenden
- Nachrichten, Story-Antworten und Erwähnungen im Team-Posteingang anzeigen, zuweisen und beantworten;
- mit Chub Antworten erzeugen und senden und Gespräche an dein Team übergeben;
- Automationen ausführen (Kommentar mit Stichwort, Story-Antwort, DM-Stichwort, Story-Erwähnung) und die hinterlegte oder eine KI-Nachricht senden;
- Beiträge, Reels und Storys planen und zum gewählten Zeitpunkt veröffentlichen;
- Instagram-Regeln einhalten (z. B. das 24-Stunden-Fenster für Antworten), das Kontingent umsetzen, Fehler finden und den Dienst absichern.
Wir verarbeiten Instagram-Daten nur zu diesen Zwecken.
6.3 Was wir nicht tun
- Wir verkaufen, vermieten oder lizenzieren keine Instagram-Daten.
- Wir nutzen sie nicht für Werbung und bilden keine Profile, weder über einzelne Endkunden noch über Kunden hinweg.
- Wir trainieren mit ihnen keine KI-Modelle, und auch Anthropic darf das nach seinen Vertragsbedingungen nicht.
- Wir halten die Daten jedes Kunden technisch getrennt; kein Kunde kann Daten eines anderen sehen.
- Wir geben sie nur an die in Abschnitt 9 genannten Dienstleister, auf Weisung des Kunden oder, wenn ein Gesetz es verlangt, weiter.
6.4 Rollen und Rechtsgrundlage
Für die Daten deines verbundenen Kontos und den Zugangstoken sind wir verantwortlich; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Daten deiner Endkunden handeln wir als Auftragsverarbeiter deines Unternehmens (Abschnitt 7). Meta ist für den Betrieb von Instagram selbst verantwortlich und nicht unser Auftragsverarbeiter; dazu gilt die Datenschutzrichtlinie von Instagram.
6.5 Speicherdauer und Löschung
- Wir speichern Instagram-Daten, solange dein Konto verbunden ist und dein Vertrag läuft.
- Gespräche mit Endkunden löschen wir 12 Monate nach der letzten Nachricht, wenn dein Unternehmen keine kürzere Frist vorgibt oder sie nicht früher löscht.
- Trennst du die Verbindung in wäm oder in den Instagram-Einstellungen, löschen wir den Zugangstoken sofort und empfangen keine neuen Daten mehr. Die Instagram-Daten dieses Kontos löschen wir spätestens 30 Tage nach der Trennung.
- Nach Vertragsende kannst du deine Daten 30 Tage lang abrufen; danach löschen wir sie (Abschnitt 10).
- Verlangt eine betroffene Person, der Kunde oder Meta die Löschung, oder brauchen wir Daten nicht mehr, löschen wir sie unverzüglich, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht.
- Stellen wir wäm ein, löschen wir alle Instagram-Daten.
6.6 Löschung verlangen
Wie du die Verbindung trennst, dein Konto löschst oder die Löschung per E-Mail verlangst, steht auf unserer Seite Datenlöschung. Löschanfragen, die Meta uns übermittelt, bearbeiten wir automatisch und geben dir einen Bestätigungscode, mit dem du den Stand der Löschung abrufen kannst.
7. Du hast einem Unternehmen auf Instagram geschrieben?
Wenn du einem Unternehmen, das wäm nutzt, eine Direktnachricht schickst, einen Beitrag kommentierst, auf eine Story antwortest oder es in deiner Story erwähnst, verarbeiten wir deine Instagram-Kennung, deinen Benutzernamen, ggf. Namen und Profilbild sowie den Inhalt und Zeitpunkt deiner Nachrichten und Kommentare. Verantwortlich dafür ist das Unternehmen; wir handeln nur in seinem Auftrag und nach seinen Weisungen (Art. 28 DSGVO). Zwecke, Rechtsgrundlagen und Speicherdauer bestimmt das Unternehmen; Informationen dazu findest du in seiner Datenschutzerklärung.
- KI-Hinweis: Antwortet Chub, erfährst du spätestens mit der ersten Nachricht, dass du mit einem KI-Assistenten schreibst. Diesen Hinweis können Unternehmen nicht abschalten. Chub gibt sich nie als Mensch aus und bestätigt auf Nachfrage immer, eine KI zu sein.
- Mensch statt KI: Du kannst jederzeit um einen Menschen bitten. Chub übergibt das Gespräch dann an das Team des Unternehmens und pausiert.
- Deine Rechte: Wende dich am besten direkt an das Unternehmen. Schreibst du uns, leiten wir deine Anfrage unverzüglich an das Unternehmen weiter und unterstützen es bei der Bearbeitung.
8. KI-Verarbeitung durch Anthropic
Chub erzeugt Antworten mit dem Sprachmodell Claude von Anthropic, PBC (USA). Für jede Antwort übermitteln wir an Anthropic:
- unsere festen Grundregeln für Chub;
- Tonfall, Regeln, Übergabe-Gründe und das Wissen, das das Unternehmen hinterlegt hat;
- bis zu fünf passende Korrekturen des Unternehmens („Frage → so antworten“);
- bei Automationen deren Zusatzanweisung;
- den bisherigen Gesprächsverlauf (bis zu 30 Nachrichten), einschließlich darin enthaltener Namen.
Lässt ein Unternehmen eine Website oder ein PDF in sein Wissen einlesen, geht auch dieser Text an Anthropic, um ihn zu gliedern. Im Testchat werden die Testnachrichten übermittelt. Zahlungsdaten, Passwörter und Zugangstoken gehen nie an Anthropic. Anthropic liefert die Antwort und die Einschätzung, ob ein Mensch übernehmen sollte.
Anthropic handelt als unser Unterauftragsverarbeiter auf Grundlage seiner geschäftlichen Bedingungen und seines Datenverarbeitungsvertrags. Anthropic darf Kundeninhalte nicht zum Training seiner Modelle verwenden. Nach den derzeitigen Bedingungen löscht Anthropic Eingaben und Ausgaben grundsätzlich automatisch innerhalb von 30 Tagen. Stuft Anthropic eine Anfrage als möglichen Verstoß gegen seine Nutzungsrichtlinien ein, können Ein- und Ausgaben bis zu zwei Jahre und die Ergebnisse der Einstufung bis zu sieben Jahre gespeichert werden. Wir arbeiten daran, diese Speicherung weiter zu verringern, insbesondere über eine Vereinbarung ohne Speicherung von Ein- und Ausgaben (Zero Data Retention). Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Abschnitt 9).
Wir trainieren selbst keine KI-Modelle mit Kundendaten. Korrekturen eines Unternehmens verbessern nur dessen eigene Antworten und werden nicht mit anderen Kunden geteilt.
9. Empfänger und Übermittlung in Drittländer
| Empfänger | Zweck | Ort der Verarbeitung | Rolle | Grundlage der Übermittlung |
|---|---|---|---|---|
| Supabase, Inc. (USA) | Datenbank, Anmeldung, Dateispeicher, Serverfunktionen, Zeitsteuerung | AWS-Rechenzentrum eu-west-1 (Irland); Zugriff aus den USA möglich | Auftragsverarbeiter | Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Anthropic, PBC (USA) | Antworten von Chub erzeugen, importierte Inhalte gliedern | USA; einzelne Anfragen nach den Bedingungen von Anthropic ggf. auch in anderen Regionen | Auftragsverarbeiter | Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Cloudflare, Inc. (USA) | Hosting von Website und App, Auslieferung, Schutz vor Angriffen, Speicher der Warteliste | weltweites Netz von Rechenzentren | Auftragsverarbeiter | EU-US Data Privacy Framework (Art. 45 DSGVO) |
| Stripe (USA) | Zahlungsabwicklung, Abo-Verwaltung, Rechnungen | USA | Auftragsverarbeiter, teils eigenständig verantwortlich | EU-US Data Privacy Framework (Art. 45 DSGVO) |
| Hostinger | E-Mail-Postfach | EU (Litauen) | Auftragsverarbeiter | keine Übermittlung in ein Drittland |
| Meta Platforms Ireland Limited | Betrieb von Instagram; Empfang und Versand von Nachrichten und Beiträgen über die Instagram-Schnittstelle | Irland und Meta-Konzern | eigenständig verantwortlich | Verarbeitung in eigener Verantwortung von Meta |
Unsere Dienstleister setzen ihrerseits Unterauftragsverarbeiter ein (z. B. Supabase die Rechenzentren von Amazon Web Services); sie veröffentlichen ihre Listen selbst. Außerdem geben wir Daten an Behörden und Gerichte weiter, wenn wir dazu gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO), und, soweit erforderlich, an zur Verschwiegenheit verpflichtete Steuer- und Rechtsberater.
Was die Übermittlung in die USA bedeutet
Vanault LLC sitzt selbst in den USA. Gibst du uns deine Daten direkt, etwa bei der Registrierung, ist das nach Auffassung des Europäischen Datenschutzausschusses keine Übermittlung im Sinne von Kapitel V DSGVO; die DSGVO gilt für uns trotzdem unmittelbar (Art. 3 Abs. 2 DSGVO). Daten, die wir im Auftrag von Unternehmen verarbeiten, erhalten wir auf Grundlage der Standardvertragsklauseln, die Teil unseres Auftragsverarbeitungsvertrags sind.
Für die USA besteht ein Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (EU-US Data Privacy Framework), der nur für zertifizierte Unternehmen gilt. Cloudflare und Stripe sind zertifiziert; Supabase, Anthropic und wir selbst sind es nicht. Mit diesen Empfängern haben wir die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914) vereinbart. Trotz dieser Garantien können US-Behörden unter Umständen auf Daten zugreifen, und die Rechtsschutzmöglichkeiten für Betroffene sind dort eingeschränkt. Eine Kopie der Garantien erhältst du auf Anfrage an team@wäm.com; den Text der Standardvertragsklauseln findest du auch bei EUR-Lex, die zertifizierten Unternehmen auf der offiziellen DPF-Liste.
10. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist oder das Gesetz es verlangt (Art. 5 Abs. 1 lit. e DSGVO).
| Daten | Speicherdauer |
|---|---|
| Server-, Sicherheits- und Fehlerprotokolle | höchstens 30 Tage, außer zur Aufklärung eines konkreten Sicherheitsvorfalls |
| Warteliste | bis zum Widerruf oder bis zum Übergang in ein Kundenkonto, spätestens 6 Monate nach dem Start; unbestätigte Anmeldungen 30 Tage; Nachweis der Einwilligung bis zu 3 Jahre nach Ende der Nutzung |
| Instagram-Zugangstoken | bis zur Trennung der Verbindung, dann sofortige Löschung |
| Gespräche, Nachrichten, Kommentare und Kontakte der Endkunden | 12 Monate nach der letzten Nachricht im Gespräch, wenn das Unternehmen keine kürzere Frist vorgibt; spätestens 30 Tage nach Trennung der Instagram-Verbindung; nach Vertragsende siehe unten |
| Konto-, Firmen- und Teamdaten, Wissen, Regeln, Korrekturen, Automationen, geplante Beiträge und Medien | Vertragsdauer; nach Vertragsende 30 Tage zum Abruf, danach Löschung |
| Ein- und Ausgaben bei Anthropic | grundsätzlich höchstens 30 Tage (Ausnahmen siehe Abschnitt 8) |
| Rechnungen und Buchungsbelege | 8 Jahre ab Ende des Kalenderjahres (§ 147 AO, § 14b UStG) |
| Steuerlich relevante Geschäftskorrespondenz | 6 Jahre ab Ende des Kalenderjahres (§ 147 AO) |
| Nachweise zu Vertragsschluss, Kündigung und Widerruf | bis zum Ablauf der regelmäßigen Verjährungsfrist von 3 Jahren (§§ 195, 199 BGB) |
| Support-Anfragen | bis zur Erledigung, soweit nicht steuerlich relevant |
| Sicherungskopien | werden turnusmäßig überschrieben, spätestens 30 Tage nach der Löschung im laufenden System |
Müssen wir Daten nur noch wegen einer Aufbewahrungspflicht speichern, schränken wir ihre Verarbeitung auf diesen Zweck ein.
11. Sicherheit
Alle Verbindungen sind verschlüsselt (TLS). Die Datenbank ist im Ruhezustand verschlüsselt. Die Daten jedes Kunden sind über Zugriffsregeln auf Datenbankebene (Row Level Security) getrennt. Instagram-Zugangstoken sind nur für unsere Server zugänglich und nie im Browser. Eingehende Daten von Instagram und Stripe akzeptieren wir nur mit gültiger Signatur. Die Einzelheiten stehen in Anlage 2 unseres Auftragsverarbeitungsvertrags. Sicherheitslücken meldest du bitte an team@wäm.com.
12. Deine Rechte
Du hast gegenüber uns folgende Rechte:
- Auskunft über die Daten, die wir über dich verarbeiten (Art. 15 DSGVO);
- Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- Löschung (Art. 17 DSGVO);
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO);
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO);
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO, siehe unten);
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat, in dem du wohnst oder arbeitest oder in dem der mutmaßliche Verstoß stattfand.
Schreib uns dazu an team@wäm.com. Wir antworten unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Wenn wir Zweifel an deiner Identität haben, können wir zusätzliche Angaben verlangen. Betreffen deine Anliegen Nachrichten, die du einem Unternehmen geschickt hast, gilt Abschnitt 7.
Widerspruchsrecht (Art. 21 DSGVO)
Verarbeiten wir deine Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), kannst du dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten deine Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Verarbeiten wir Daten für Direktwerbung, kannst du dem jederzeit ohne Angabe von Gründen widersprechen.
13. Keine automatisierten Entscheidungen
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Chub schreibt Nachrichten und entscheidet, wann es ein Gespräch an einen Menschen übergibt; über Verträge, Ansprüche oder vergleichbare Fragen entscheidet Chub nicht.
14. Musst du uns Daten geben?
Für den Besuch der Website musst du uns keine Daten aktiv angeben; die technisch nötigen Verbindungsdaten fallen automatisch an. Die Eintragung in die Warteliste ist freiwillig. Für Vertrag und Konto brauchen wir die als Pflichtfelder markierten Angaben; ohne sie können wir keinen Vertrag schließen. wäm richtet sich nicht an Kinder; ein Konto darf nur anlegen, wer mindestens 18 Jahre alt ist.
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unser Dienst, unsere Dienstleister oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung. Über wesentliche Änderungen, die Kunden betreffen, informieren wir per E-Mail oder in der App.