Privacy Policy

Last updated: 10. August 2026

Diese Datenschutzerklärung informiert darüber, wie wir personenbezogene Daten verarbeiten, beim Besuch von techat.ai, bei der Nutzung der TeChat-Plattform und wenn du als Besucher mit Seiten oder Chat-Widgets interagierst, die unsere Kunden mit TeChat betreiben (dazu Abschnitt 8).

1. Verantwortlicher

CreativeCore Production, Inhaber: Luca Hansmann, Hermann-Hanker-Straße 9, 37083 Göttingen, Deutschland E-Mail: [email protected] · weitere Angaben im Impressum.

2. Deine Rechte

Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dafür formlos an [email protected], auch für die vollständige Löschung deines Kontos oder einen Export deiner Daten in einem maschinenlesbaren Format. Außerdem hast du das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, z. B. bei der für uns zuständigen Behörde: Der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, https://lfd.niedersachsen.de.

Für die Kontoerstellung sind E-Mail-Adresse und Passwort (bzw. der Google-Login) erforderlich; ohne diese Angaben können wir das Konto nicht bereitstellen. Alle weiteren Angaben sind freiwillig (Art. 13 Abs. 2 lit. e DSGVO).

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, kannst du dem aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betroffenen Daten dann nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

3. Hosting & Infrastruktur

Die Plattform läuft auf Servern der Hetzner Online GmbH (Deutschland). Vor den Diensten liegt das Netzwerk von Cloudflare (DNS, CDN, Schutz vor Angriffen, Serverless-Funktionen, Objektspeicher „R2" für Dateien und Aufzeichnungen). Beim Aufruf unserer Seiten verarbeiten diese Systeme technisch notwendig deine IP-Adresse und Verbindungsdaten (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, sicherer und stabiler Betrieb).

Server-Logs (u. a. IP-Adresse, Zeitpunkt, aufgerufener Endpunkt) speichern wir bis zu 14 Tage; ein sicherheitsbezogenes Ereignisprotokoll (z. B. Login-Vorgänge, mit IP-Adresse und Browser-Kennung) bis zu 90 Tage. Mit allen Infrastruktur-Anbietern bestehen Auftragsverarbeitungsverträge; Übermittlungen in die USA (Cloudflare) sind über das EU-US Data Privacy Framework und Standardvertragsklauseln abgesichert (siehe Abschnitte 9 und 10).

4. Besuch der Website: Cookies & kein Tracking

Wir setzen keine Analyse-, Werbe- oder Tracking-Dienste ein und laden keine Inhalte von Drittanbieter-CDNs oder externen Schriftdiensten. Cookies verwenden wir ausschließlich, soweit sie für den Betrieb unbedingt erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Ein Einwilligungs-Banner ist deshalb nicht erforderlich:

CookieZweckDauer
techat_accessLogin-Sitzung (nur nach Anmeldung)kurzlebig, wird bei Nutzung erneuert
techat_refresh / techat_refresh_sidErneuerung der Login-Sitzung (nur nach Anmeldung)bis Logout bzw. Ablauf der Sitzung
g_oauth_stateSchutz vor Missbrauch während des Google-LoginsMinuten (nur während des Login-Vorgangs)
oauth_link_stateSchutz vor Missbrauch beim Verknüpfen von Drittdiensten (nur während des Vorgangs)Minuten
commerce_stripe_oauth_stateSchutz vor Missbrauch beim Verbinden deines Stripe-Kontos (nur während des Vorgangs)Minuten
techat_langSpeichert deine Sprachwahl (Deutsch/Englisch), gesetzt erst nach deiner Auswahl12 Monate

Die Login- und Schutz-Cookies sind httpOnly, auf HTTPS beschränkt und werden nicht an Dritte übermittelt. Ohne Anmeldung setzt die Website keine Cookies; nur wenn du die Sprache umstellst, speichert techat_lang deine Auswahl (§ 25 Abs. 2 Nr. 2 TDDDG). Zusätzlich speichert dein Browser lokal (localStorage) reine Oberflächen-Einstellungen, z. B. Sprachwahl und Editor-Ansicht; diese Daten verlassen deinen Browser nicht. Zum Schutz vor automatisierten Angriffen setzen wir Cloudflare Turnstile ein: stets bei der Registrierung sowie bei auffälligen Vorgängen (Art. 6 Abs. 1 lit. f DSGVO).

5. Konto & Registrierung

Bei der Registrierung verarbeiten wir E-Mail-Adresse, Nutzername und Passwort (nur als kryptografischer Hash) zur Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO). Optional kannst du dich mit deinem Google-Konto anmelden; dabei erhalten wir von Google deine E-Mail-Adresse und deinen Namen, für den Google-Login selbst ist Google LLC eigenständig verantwortlich. Die Anmeldung läuft über unsere eigene, selbst betriebene Identitäts-Infrastruktur; es werden keine Identitätsdaten an externe Login-Dienste ausgelagert.

6. Die Plattform-Module

6.1 Chat & KI-Agent

Kern von TeChat ist ein KI-Agent, der deine Chat-Eingaben verarbeitet, um Aufgaben in deinen Modulen auszuführen (Art. 6 Abs. 1 lit. b DSGVO). Standardmäßig laufen die KI-Modelle auf unserer eigenen Infrastruktur, deine Inhalte werden dafür nicht an externe KI-Anbieter übermittelt. Nur wenn ein Cloud-Modell ausdrücklich als Modell-Profil konfiguriert und verwendet wird, werden die für die jeweilige Anfrage nötigen Inhalte an den jeweiligen Anbieter übermittelt (derzeit möglich: Cloudflare Workers AI, USA, abgesichert über das EU-US Data Privacy Framework). Die jeweils aktiven Anbieter findest du in der Subprozessoren-Liste. Chat-Verläufe bleiben gespeichert, bis du sie oder dein Konto löschst.

6.2 Drive (Dateien & KI-Suche)

Hochgeladene Dateien speichern wir im Objektspeicher (Cloudflare R2); für die KI-Suche erstellen wir Volltext-Indizes und Embeddings auf eigener Infrastruktur. Text-Erkennung (OCR) und Audio-/Video-Transkription laufen auf einer eigenen, nur bei Bedarf gestarteten GPU-Instanz bei Amazon Web Services (Region Frankfurt, eu-central-1). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6.3 Meetings & Aufzeichnungen

Video-Meetings laufen über unseren eigenen Meeting-Server (LiveKit, selbst betrieben in Deutschland). Verarbeitet werden Anzeigename, Audio-/Video-Streams und Verbindungsdaten der Teilnehmenden, auch von Gästen ohne Konto (Art. 6 Abs. 1 lit. b bzw. f DSGVO).

Aufzeichnungen starten nur, wenn der Gastgeber sie aktiviert. Alle Teilnehmenden werden vor Beginn der Aufzeichnung bzw. beim Beitritt in ein bereits aufgezeichnetes Meeting deutlich darauf hingewiesen; wer nicht aufgezeichnet werden möchte, kann der Aufzeichnung widersprechen, indem er das Meeting verlässt. Plattformseitig gespeicherte Aufzeichnungen und Transkripte werden nach 90 Tagen automatisch gelöscht (früher, wenn du sie löschst). Zeichnet der Gastgeber lokal in seinem Browser auf, entsteht die Datei zunächst auf seinem Gerät und wird erst mit dem Hochladen bei uns gespeichert; für Kopien auf dem Gerät des Gastgebers gilt die automatische Löschfrist nicht. Transkription und KI-Zusammenfassung laufen auf unserer eigenen Infrastruktur bzw. der genannten AWS-GPU-Instanz (Frankfurt).

Sprecher werden nur innerhalb der jeweils einzelnen Aufnahme unterschieden; dauerhafte Stimm-Profile über mehrere Aufnahmen hinweg erstellen wir nicht.

6.4 E-Mail-Postfach & externe Konten

Dein @techat.ai-Postfach betreiben wir auf einem eigenen Mailserver in Deutschland. Verbindest du externe E-Mail-Konten, speichern wir die von dir hinterlegten Zugangsdaten verschlüsselt (AES-GCM) und rufen Nachrichten ausschließlich zweckgebunden in deinem Auftrag ab (Art. 6 Abs. 1 lit. b DSGVO).

6.5 Newsletter- & Serien-Versand

Versendest du über TeChat E-Mails an Empfängerlisten, bist du für diese Versände selbst Verantwortlicher i. S. d. DSGVO; wir verarbeiten die Empfängerdaten als dein Auftragsverarbeiter (siehe AV-Vertrag). Jede solche E-Mail enthält einen Abmelde-Link. Abmeldungen speichern wir in einer Sperrliste (E-Mail-Adresse, Zeitpunkt), damit die Abmeldung dauerhaft wirkt (Art. 6 Abs. 1 lit. c und f DSGVO).

6.6 Storefront (Websites), Embed-Chat & Termine

Mit TeChat erstellte Websites, Chat-Widgets und Terminbuchungen betreiben unsere Kunden in eigener Verantwortung; wir hosten und verarbeiten die dabei anfallenden Daten in ihrem Auftrag. Details für Besucher solcher Seiten: Abschnitt 8.

Zur Missbrauchsprävention prüfen wir von Kunden veröffentlichte Storefront-Seiten automatisiert auf verbotene Inhalte (z. B. Phishing). Dabei werden bis zu 50 KB des Seiten-HTML an Anthropic PBC (USA, abgesichert über EU-Standardvertragsklauseln) übermittelt (Art. 6 Abs. 1 lit. f DSGVO: Schutz Dritter und der Plattform).

6.7 Verbindungen zu Drittdiensten (Telegram, Slack, Asana u. a.)

Verbindest du Drittdienste mit deinem Konto, speichern wir die nötigen Zugangs-Token verschlüsselt und tauschen Daten mit dem jeweiligen Dienst nur aus, soweit die Verknüpfung es erfordert (Art. 6 Abs. 1 lit. b DSGVO). Bei Telegram (Telegram FZ-LLC) findet die Verarbeitung außerhalb der EU statt; die Nutzung erfolgt auf deine Veranlassung, Telegram ist für seinen Dienst eigenständig verantwortlich.

6.8 Bezahlung & Abrechnung

Kostenpflichtige Pläne rechnen wir über Stripe (Stripe Payments Europe, Ltd., Irland; mögliche US-Übermittlungen sind über das EU-US Data Privacy Framework abgesichert) ab. Deine vollständigen Zahlungsdaten verarbeitet Stripe als eigenständiger Verantwortlicher; wir erhalten nur Status- und Referenzdaten. Zur nutzungsbasierten Abrechnung führen wir ein internes Verbrauchskonto (z. B. KI-Nutzungseinheiten): Art. 6 Abs. 1 lit. b DSGVO; Abrechnungsdaten unterliegen den gesetzlichen Aufbewahrungsfristen.

7. Wenn du TeChat für Daten Dritter nutzt (Auftragsverarbeitung)

Speicherst oder verarbeitest du über TeChat personenbezogene Daten Dritter (Kontakte/CRM, Empfängerlisten, Mitglieder deiner Website, Chat-Verläufe deiner Website-Besucher), handeln wir als dein Auftragsverarbeiter nach Art. 28 DSGVO. Es gilt unser Auftragsverarbeitungsvertrag einschließlich der dort gelisteten Subprozessoren und technisch-organisatorischen Maßnahmen.

8. Für Besucher von Kundenseiten, Embed-Chats & Meeting-Gäste

Wenn du eine mit TeChat erstellte Website besuchst, ein TeChat-Chat-Widget auf der Website eines Dritten nutzt oder als Gast an einem Meeting teilnimmst, ist Verantwortlicher der jeweilige Betreiber (unser Kunde); TeChat verarbeitet deine Daten in dessen Auftrag. Es gilt zusätzlich die Datenschutzerklärung des Betreibers. Für die technische Verarbeitung durch TeChat gilt:

  • Website-Besuch: Verbindungsdaten (IP-Adresse) werden nur zur Auslieferung und Missbrauchsabwehr verarbeitet, nicht zu Profilzwecken gespeichert.
  • Besucher-Statistiken: aggregiert und ohne Klarnamen. Zur Zählung und Missbrauchsabwehr speichern wir ein nicht umkehrbares Kürzel der IP-Adresse (Hash), den Browser-Typ (User-Agent) und die verweisende Seite (Referrer); die Klar-IP wird nicht gespeichert. Eine Wiedererkennung über eine Besucher-ID erfolgt nur, wenn du im Widget einwilligst („Chat-Verlauf speichern?"); die ID liegt dann im localStorage deines Browsers.
  • Mitglieder-Bereiche: Meldest du dich auf einer Kundenseite als Mitglied an, hält ein Cookie (tcm_member, bis zu 30 Tage) deine Anmeldung; für zugangsgeschützte Bereiche kann ein kurzlebiges Zugangs-Cookie (tc_access) gesetzt werden. Beide sind für die jeweilige Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
  • Embed-Chat: Du chattest mit einem KI-Assistenten (Kennzeichnung nach Art. 50 der KI-Verordnung). Deine Nachrichten werden zur Beantwortung verarbeitet, standardmäßig durch Modelle auf unserer eigenen Infrastruktur. Es werden keine Cookies gesetzt.
  • Kurs-Tutor: In Online-Kursen kann dir der Betreiber einen KI-Tutor anbieten (Kennzeichnung nach Art. 50 der KI-Verordnung). Deine Fragen werden zusammen mit dem Kurskontext zur Beantwortung verarbeitet, standardmäßig durch Modelle auf unserer eigenen Infrastruktur. KI-Antworten können Fehler enthalten.
  • Formulare, Käufe, Mitglieder-Konten, Terminbuchungen: Die eingegebenen Daten erhält der Betreiber der Seite; wir speichern sie in seinem Auftrag.
  • Meeting-Gäste: siehe Abschnitt 6.3. Deutlicher Hinweis vor bzw. bei Beginn einer Aufzeichnung; Widerspruch durch Verlassen des Meetings.

9. Empfänger & Subprozessoren

Wir geben personenbezogene Daten nur weiter an: (a) die in der Subprozessoren-Liste genannten Dienstleister (Hosting, CDN/Speicher, GPU-Transkription, Zahlungsabwicklung, Inhalts-Screening, optionale Cloud-KI), (b) Dritte, wenn du es veranlasst (z. B. Telegram-Verknüpfung, E-Mail-Versand), und (c) Behörden, soweit wir gesetzlich dazu verpflichtet sind.

Domain-Registrierung: Registrierst du über uns eine Domain, übermitteln wir die dafür erforderlichen Inhaberdaten (Name, Anschrift, E-Mail, Telefon) an unseren Registrar-Partner InterNetX GmbH (Johanna-Dachs-Straße 55, 93055 Regensburg) und über diesen an die zuständige Vergabestelle (z. B. DENIC eG für .de). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Bei generischen Endungen können Vergabestellen und Registrare Teile dieser Daten in Registrierungsdatenbanken (RDDS/„WHOIS") verarbeiten; personenbezogene Inhaberdaten werden dort standardmäßig nicht öffentlich angezeigt.

E-Mail-Postfächer (eigene Domain): Buchst du zu deiner Domain E-Mail-Postfächer, betreiben wir diese auf eigenen Mailservern bei der Hetzner Online GmbH (Deutschland). Inhalte und Verkehrsdaten deiner E-Mails verarbeiten wir ausschließlich zur Übermittlung, Speicherung und technischen Filterung (automatisierte Spam- und Virenprüfung); sie unterliegen dem Fernmeldegeheimnis (§ 3 TDDDG). Eine inhaltliche Auswertung zu Werbe- oder Profilzwecken findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

10. Übermittlung in Drittländer

Soweit Daten in die USA übermittelt werden, stützen wir dies bei Cloudflare und Stripe auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework sowie ergänzend auf EU-Standardvertragsklauseln; bei Anthropic auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Die AWS-Verarbeitung findet in der EU-Region Frankfurt statt. Bei Telegram (Drittland ohne Angemessenheitsbeschluss) erfolgt die Übermittlung auf deine Veranlassung (Art. 49 Abs. 1 lit. b DSGVO).

11. Speicherdauer

DatenDauer
Konto, Chats, Drive-Dateien, Website-Inhaltebis zur Löschung durch dich bzw. Kontolöschung
Meeting-Aufzeichnungen & Transkripte (plattformseitig gespeichert)90 Tage (automatische Löschung), früher auf Wunsch; lokal beim Gastgeber erstellte Dateien liegen bis zum Hochladen allein in dessen Verantwortung
Server-Logsbis zu 14 Tage
Sicherheits-Ereignisprotokollbis zu 90 Tage
Besucher-Statistiken (Storefront)13 Monate
Abrechnungs- und Buchhaltungsdatengesetzliche Fristen (8 bzw. 10 Jahre)
Abmelde-Sperrliste (E-Mail)solange erforderlich, um die Abmeldung zu gewährleisten
E-Mail-Postfächer (eigene Domain)bis Vertragsende, danach 30 Tage Aufbewahrung, dann endgültige Löschung

12. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung i. S. v. Art. 22 DSGVO findet nicht statt. Das automatisierte Inhalts-Screening veröffentlichter Seiten (Abschnitt 6.6) führt nicht zu endgültigen Entscheidungen ohne menschliche Prüfung.

13. Änderungen

Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung; das Stand-Datum steht oben.