Rechtliches
Verantwortlicher: AVA Digital LLC, Wyoming, USA — Handelsname (EU): AVA Digital (betrieben aus Marbella, Spanien). Datenschutzkontakt: privacy@avadigital.ai.
AVA Digital LLC (« AVA », „wir") ist ein in Wyoming eingetragenes und aus Spanien betriebenes Unternehmen. Wir bieten Geschäftskunden (den „Operatoren") den konversationellen KI-Empfangsdienst InTake an. Diese Erklärung beschreibt, wie wir personenbezogene Daten von Besuchern von avadigital.ai selbst verarbeiten — Interessenten, die unsere Website durchstöbern, sich für InTake registrieren oder mit der auf unserer Website eingebetteten KI-Assistentin chatten.
Diese Erklärung unterliegt der EU-Datenschutz-Grundverordnung (DSGVO), dem spanischen LOPDGDD (Organgesetz 3/2018) und der EU-KI-Verordnung (Verordnung 2024/1689) für die KI-Assistentin auf der Website.
| Daten | Zweck | Rechtsgrundlage (Art. 6 DSGVO) | Speicherdauer |
|---|---|---|---|
| IP-Adresse, Browser-User-Agent, Zeitstempel der Seitenaufrufe | Sicherheit (Ratenbegrenzung, Missbrauchserkennung), Infrastruktur-Logs | 6(1)(f) berechtigte Interessen | 30 Tage in Rohlogs; aggregierte Statistiken unbefristet |
| Unbedingt erforderliche Cookies (Sitzung, CSRF) | Die Website funktionsfähig machen | 6(1)(f) + Ausnahme „unbedingt erforderlich" der ePrivacy-Richtlinie | sitzungsgebunden |
Wir verwenden derzeit keine Web-Analyse-Tools von Drittanbietern auf avadigital.ai. Kein Google Analytics, kein Plausible, kein Mixpanel, kein Hotjar — nichts. Sollten wir künftig einen Analysedienst hinzufügen, wird er in § 4 unten aufgeführt, an eine ausdrückliche Cookie-Einwilligung gebunden (und standardmäßig deaktiviert) und mindestens 30 Tage vor dem Einsatz auf dieser Seite angekündigt.
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Name, geschäftliche E-Mail, Firmenname, Nachrichtentext | Auf Ihre Anfrage antworten, den Lead qualifizieren, eine Demo vorschlagen | 6(1)(b) vorvertragliche Maßnahmen auf Ihre Anfrage | Bis zu 24 Monate ab dem letzten Kontakt; auf Anfrage gelöscht |
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Ihre eingegebenen Nachrichten + die Antworten der Assistentin | Ihre Fragen zu InTake beantworten; Sie an den Vertrieb weiterleiten | 6(1)(b) vorvertragliche Maßnahmen + 6(1)(f) Produktverbesserung | 90 Tage |
| Sitzungskennung (HMAC-Pseudonym, nicht Ihre IP) | Duplikate vermeiden, Ratengrenzen durchsetzen | 6(1)(f) | 90 Tage |
Die KI-Assistentin der AVA-Website ist dieselbe InTake-Konversations-Engine, die wir an unsere Operatoren verkaufen, hier für den eigenen Empfang von AVA konfiguriert. Gemäß Artikel 50 der EU-KI-Verordnung weist die erste Nachricht stets darauf hin, dass Sie mit einer KI sprechen. Es handelt sich um ein KI-System mit begrenztem Risiko — keine automatisierte Entscheidungsfindung mit Rechtswirkung, kein Profiling für gezielte Werbung.
Der Registrierungsablauf erhebt über die Google-Anmeldung Ihren Namen, Ihre E-Mail-Adresse und Ihr Profilbild aus Ihrem Google-Konto; wenn Sie einen Google Kalender verbinden, das OAuth-Refresh-Token (verschlüsselt gespeichert auf der Infrastruktur von AVA); sowie Ihren Status auf der Operator-Zulassungsliste. Rechtsgrundlage: 6(1)(b) Vertrag / vorvertragliche Maßnahmen. Ab dem Moment, in dem Sie Operator werden, regelt der Auftragsverarbeitungsvertrag (AVV) das Verantwortlicher–Auftragsverarbeiter-Verhältnis für die personenbezogenen Daten, die Ihre Endkunden in Ihren Mandanten senden — dieser Datenfluss ist nicht von dieser Erklärung abgedeckt.
Die dedizierte Cookie-Richtlinie enthält das Cookie-für-Cookie-Inventar, die Zwecke, die Dauern und die Einwilligungsoberfläche. Die Cookie-Richtlinie und diese Datenschutzerklärung werden im Gleichschritt gepflegt — ändert sich die eine, wird die andere im selben Durchgang überprüft.
Wir verkaufen Ihre personenbezogenen Daten nicht. Wir teilen sie eng begrenzt mit den folgenden Empfängern, die jeweils durch einen schriftlichen Vertrag und (für Nicht-EU-Empfänger) durch die EU-Standardvertragsklauseln Modul 2 gebunden sind:
| Empfänger | Rolle | Standort | Mechanismus |
|---|---|---|---|
| Google LLC — Gemini-API (Cloud, mit Abrechnung) | Chat-Nachrichten mit der KI-Assistentin der Website („Lilou") verarbeiten; Google-Kalender-API für die Operator-Buchung; Gemini-Modellanfragen für Kundenkonten über AVAs verwaltetes Modell-Gateway (AVA Units) | USA (mit EU-Modell-Routing, sofern verfügbar) | SVK Modul 2 + EU-US-Datenschutzrahmen (DPF) + Google-Cloud-Auftragsverarbeitungs-Zusatz + Konfiguration ohne Speicherung |
| Anthropic, PBC — Claude-API | Verarbeitung von KI-Agent-Anfragen (Prompts + generierte Antworten) für Kundenkonten, die Claude über AVAs verwaltetes Modell-Gateway (AVA Units) wählen. Das Gateway selbst protokolliert keine Nachrichteninhalte — nur Verbrauchs-Metadaten | USA | SVK Modul 2 + Anthropic-Geschäftsbedingungen & Auftragsverarbeitungsvertrag (DPA); API-Inhalte werden nicht zum Modelltraining verwendet |
| OpenAI, L.L.C. — OpenAI-API | Verarbeitung von KI-Agent-Anfragen (Prompts + generierte Antworten) für Kundenkonten, die GPT über AVAs verwaltetes Modell-Gateway (AVA Units) wählen. Das Gateway selbst protokolliert keine Nachrichteninhalte — nur Verbrauchs-Metadaten | USA | SVK Modul 2 + OpenAI-DPA + EU-US-Datenschutzrahmen (DPF); API-Inhalte werden nicht zum Modelltraining verwendet |
| Resend, Inc. | Antworten auf Kontaktformular-Eingaben und Buchungsbestätigungen senden | USA | SVK Modul 2 + unterzeichneter Resend-AVV |
| Cloudflare, Inc. | CDN, DDoS-Schutz, TLS-Terminierung, Pages-Hosting; kann IP-Adressen + Anfrage-Metadaten während der Übertragung verarbeiten | US-Hauptsitz / globales Edge | SVK Modul 2 + Cloudflare-AVV |
| Eigene Infrastruktur von AVA Digital (Erstpartei — kein Auftragsverarbeiter) | Anwendungsserver + Datenbank für avadigital.ai selbst | Marbella, Spanien (EU) | entfällt (eigene Systeme des Verantwortlichen) |
Die aktuelle maßgebliche Liste (mit Namen + Rollen + Rechtsräumen) wird in unserem internen Auftragsverarbeiter-Register geführt und ist auf Anfrage verfügbar. Wesentliche Ergänzungen werden mindestens 30 Tage vor Inkrafttreten auf dieser Seite angekündigt.
Die fünf in § 4 genannten Auftragsverarbeiter (Google, Anthropic, OpenAI, Resend, Cloudflare) sind in den USA ansässig. Wir stützen uns auf die folgenden, mehrschichtigen Garantien:
Eine Kopie der einschlägigen SVK und unserer Transfer-Folgenabschätzung ist auf Anfrage an privacy@avadigital.ai erhältlich.
Gemäß den Artikeln 15 bis 22 DSGVO haben Sie das Recht auf:
Um eines dieser Rechte auszuüben, schreiben Sie an privacy@avadigital.ai. Wir antworten innerhalb von 30 Tagen, wie in Art. 12(3) gefordert.
Die KI-Assistentin der AVA-Website trifft keine automatisierten Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen, im Sinne von Art. 22 DSGVO. Sie beantwortet Fragen, leitet Sie an eine Person im Vertrieb weiter und bietet die Buchung einer Demo an. Es gibt kein Profiling für gezielte Werbung und kein Scoring von Besuchern.
avadigital.ai richtet sich nicht an Kinder, und wir erheben nicht wissentlich Daten von Personen unter 16 Jahren. Wenn Sie glauben, dass ein Kind die Website genutzt hat, kontaktieren Sie uns und wir löschen die betreffenden Daten.
Wir schützen Daten durch Verschlüsselung bei der Übertragung (HTTPS) und im Ruhezustand, strenge Zugriffskontrollen, Audit-Protokollierung und die in Anhang II unseres Auftragsverarbeitungsvertrags festgelegten technischen Maßnahmen. Unser Vorfallreaktionsprozess benachrichtigt die AEPD innerhalb von 72 Stunden nach Kenntnisnahme einer meldepflichtigen Verletzung (Art. 33 DSGVO).
Wir können diese Erklärung aktualisieren, wenn sich die Website, die KI-Assistentin oder unser Auftragsverarbeiter-Mix ändert. Wesentliche Änderungen werden mindestens 30 Tage vor Inkrafttreten oben auf dieser Seite angekündigt; geringfügige Klarstellungen werden stillschweigend mit einem aktualisierten Datum „Zuletzt aktualisiert" vorgenommen. Die aktuelle Fassung ist stets unter avadigital.ai/de/privacy verfügbar.
intk:ava:lang (vom Intake-Widget gesetzt) korrekt abzubilden. CC_VERSION erhöht, um die Einwilligung erneut abzufragen.| Verantwortlicher | AVA Digital LLC |
| privacy@avadigital.ai | |
| EU-Vertreter (Art. 27 DSGVO) | Nicht erforderlich. Der Geschäftsführer von AVA Digital LLC wohnt und arbeitet in Spanien, was eine feste Einrichtung in der EU im Sinne des Niederlassungskriteriums von Art. 3(1) DSGVO darstellt (gemäß den EDSA-Leitlinien 3/2018 zum räumlichen Anwendungsbereich der DSGVO). Die Verarbeitung unterliegt daher unmittelbar Art. 3(1) DSGVO, und die Bestellung eines Vertreters nach Art. 27 ist nicht anwendbar. Vorbehaltlich der Bestätigung durch externe Rechtsberatung im Rahmen der v1.0-Prüfung. |
| Postanschrift (USA) | 1603 Capitol Ave, Ste 415, Cheyenne, WY 82001, USA (D-U-N-S 136864260) |
| Postanschrift (Betrieb in Spanien) | Marbella, Spanien (EU) |
| Federführende Aufsichtsbehörde | AEPD — Agencia Española de Protección de Datos · C/ Jorge Juan, 6 · 28001 Madrid · www.aepd.es |