Datenverarbeitung

Stand Juni 2026 | DSGVO-konform | EU AI Act Art. 50-ready

Einsatz eines KI-gestützten Assistenten (emeryAI)

1. Verantwortlicher

Anbieter dieser Website sowie der nachfolgend beschriebenen Dienste ist die Elevate GmbH, Infanteriestr. 11a, Haus B2, 80797 München, Deutschland (nachfolgend „emeryAI“ bzw. „wir“).

Kontakt für Datenschutzanfragen: [email protected]

2. Der emeryAI-Assistent (Interface)

Auf dieser Website betreiben wir einen KI-gestützten Assistenten der Plattform emeryAI. Der Assistent basiert auf dem Markenwissen von emeryAI und ermöglicht es Ihnen, per Text- oder Spracheingabe Fragen zu unseren Produkten, Leistungen und Angeboten zu stellen.

Hinweis gemäß Art. 50 der Verordnung (EU) 2024/1689 (EU AI Act): Sie kommunizieren mit einem automatisierten KI-System, nicht mit einem menschlichen Mitarbeiter. Die generierten Antworten basieren auf einem Sprachmodell und können trotz sorgfältiger Konfiguration fehlerhaft, unvollständig oder veraltet sein. Sie stellen keine rechtsverbindlichen Auskünfte und keine medizinische, rechtliche oder finanzielle Beratung dar.

2.1 Welche Daten werden verarbeitet?

Automatisch bei jedem Aufruf:

  • Anonymisierte IP-Adresse (letztes Oktett wird vor Speicherung entfernt)
  • Browsertyp, Gerätetyp, Bildschirmauflösung, Sprache, Zeitzone, Referrer-URL

Während der Nutzung:

  • Ihre Texteingaben sowie die KI-generierten Antworten (Gesprächsverlauf)
  • Gesprächsmetadaten (Thema, Anzahl der Interaktionen, Sitzungsdauer)

Freiwillige Angaben (nur bei Nutzung des Kontaktformulars im Assistenten):

  • Name, E-Mail-Adresse, Telefonnummer, Firma

Bei Nutzung der optionalen Sprachfunktion (Voice Input/Output):

  • Audiodaten zur Umwandlung in Text – Verarbeitung nur nach Ihrer ausdrücklichen, gesonderten Einwilligung

2.2 Wie lange werden die Daten gespeichert?

  • Ohne Cookie-Einwilligung: Sitzungsdaten ausschließlich im Browser (sessionStorage), automatische Löschung nach 3 Stunden Inaktivität oder beim Schließen des Browsers. Nach Sitzungsende sind Sie faktisch nicht mehr identifizierbar (Art. 11 DSGVO).
  • Mit Cookie-Einwilligung: Besucherprofil wird angelegt und für 90 Tage gespeichert (Wiedererkennungs-Cookie „emery_visitor_token“).
  • Gesprächsinhalte im LLM-Kontext: Löschung nach max. 7 Tagen Inaktivität.
  • Gesprächsanzeige (Verlauf im Interface): Löschung nach weiteren 90 Tagen.
  • Formulardaten (Leads): 14 Monate, sofern keine Geschäftsbeziehung begründet wird.

2.3 Cookies und Einwilligung

  • Ohne Cookie-Einwilligung: Keine dauerhaften Cookies, vollständig nutzbar, keine Wiedererkennung bei späteren Besuchen.
  • Mit Cookie-Einwilligung: Cookie „emery_visitor_token“ (90 Tage) sowie lokale Speichereinträge ermöglichen das Fortsetzen früherer Gespräche und personalisierte Antwortqualität. Widerruf jederzeit über die Interface-Einstellungen möglich – Cookie und serverseitiges Besucherprofil werden dann gelöscht.

3. emeryAI Demo Interface

Diese Website enthält zudem eine interaktive Produktdemonstration von emeryAI. Die Demo zeigt vorgefertigte Gesprächsabläufe zu Demonstrationszwecken: Es findet keine KI-gestützte Verarbeitung Ihrer Eingaben statt, es werden keine Gesprächsinhalte gespeichert und es werden keine Cookies gesetzt.

Beim Aufruf der Demo werden automatisch technische Daten durch den Hosting-Anbieter Vercel Inc. (USA) erhoben, insbesondere IP-Adresse, Browsertyp und Zugriffszeitpunkt – technisch erforderlich für die Auslieferung der Website (Art. 6 Abs. 1 lit. f DSGVO).

4. emeryAI Dashboard (Verwaltungsoberfläche)

Das emeryAI Dashboard ist die Verwaltungsoberfläche für registrierte Kunden und deren Mitarbeitende.

Verarbeitete Daten:

  • Account-Daten: E-Mail-Adresse (Login via Magic Link), ggf. Name und Rolle
  • Unternehmensdaten des Kunden: Firmenname, Anschrift, Website-URL
  • Nutzungsdaten: Zugriffszeitpunkte, ausgeführte Aktionen
  • Technische Daten: IP-Adresse, Browsertyp, Gerätetyp

Das Dashboard verwendet Cookies und lokale Speichereinträge für die Sitzungsverwaltung nach Login sowie für Präferenzen (z. B. Sprache, Workspace-Auswahl). Der Zugang ist durch Login per Magic Link, optionale Zwei-Faktor-Authentifizierung sowie weitere technische und organisatorische Sicherheitsmaßnahmen geschützt.

Rechtsgrundlagen: Bereitstellung, Betrieb, Authentifizierung und Zugriffskontrolle erfolgen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); IT-Sicherheitsmaßnahmen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

Speicherdauer: Account- und Unternehmensdaten werden für die Dauer des Vertragsverhältnisses gespeichert und nach Beendigung gemäß gesetzlicher Aufbewahrungsfristen gelöscht (i. d. R. 6–10 Jahre für steuer- und handelsrechtliche Unterlagen). Nutzungsdaten des Dashboards werden nach 14 Monaten gelöscht.

5. Auftragsverarbeiter

Zur Bereitstellung unserer Dienste setzen wir folgende Dienstleister als Auftragsverarbeiter gemäß Art. 28 DSGVO ein:

  • Google Cloud (Google Cloud EMEA Limited) – EU-Region: Hosting des eingesetzten KI-Sprachmodells (Anthropic Claude Sonnet) für den Interface-Assistenten, auf Basis eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
  • Supabase Inc. (USA, Datenstandort Deutschland): Datenbank, Authentifizierung und Edge Functions (Verarbeitungslogik).
  • ElevenLabs Inc. (USA): Spracherkennung und Sprachausgabe – nur bei Nutzung der optionalen Sprachfunktion und nur nach Ihrer gesonderten Einwilligung.
  • Vercel Inc. (USA, Edge-Netzwerk inkl. EU): Application- und Demo-Hosting.
  • Raidboxes GmbH (Deutschland): Website-Hosting (WordPress).
  • n8n GmbH (Deutschland): Workflow-Automatisierung.

Ihre Eingaben werden nicht zum Training der eingesetzten KI-Sprachmodelle verwendet.

Mit allen genannten Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO, die eine datenschutzkonforme Verarbeitung Ihrer Daten sicherstellen.

6. Übermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in die USA erfolgt im Rahmen der Dienste von Vercel Inc. (Hosting) sowie – nur bei Nutzung der Sprachfunktion und nach gesonderter Einwilligung – ElevenLabs Inc. Diese Übermittlungen sind durch das EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) und/oder EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914 abgesichert. Die Zertifizierung der jeweiligen Anbieter können Sie unter dataprivacyframework.gov einsehen.