Einleitung

Diese Erklärung ist öffentlich zugänglich unter ai-werkers.nl/privacy und erfüllt die Anforderungen der Google-OAuth-Verifizierung, der Microsoft Identity Platform sowie der DSGVO/GDPR.

Inhalt

  1. Wer sind wir?
  2. Welche Daten verarbeiten wir?
  3. Google-Anmeldedaten und API-Zugriff (OAuth)
  4. Microsoft-Anmeldedaten und API-Zugriff (OAuth)
  5. Zwecke und Rechtsgrundlagen (DSGVO)
  6. Wie lange bewahren wir Ihre Daten auf?
  7. Weitergabe an Dritte und Unterauftragsverarbeiter
  8. Sicherheit
  9. Ihre Rechte (DSGVO)
  10. Cookies
  11. Änderungen dieser Erklärung
  12. Kontakt und Beschwerden

1. Wer sind wir?

aiwerkers B.V. (nachfolgend: "ai-werkers", "wir" oder "uns") ist ein niederländisches Unternehmen, spezialisiert auf KI-Implementierung und KI-gestützte SaaS-Produkte für den Mittelstand. Zu unseren Produkten gehören unter anderem VisitFlow (Voice-to-CRM für B2B-Accountmanager) und CarWatch (KI-Fahrzeuganalyse für den Automotive-Einkauf).

Unternehmensangaben

  • Firmenname laut Satzung: aiwerkers B.V.
  • Handelsname: ai-werkers
  • Anschrift: Akkrumerraklaan 112, 3544 TS Utrecht, Niederlande
  • Handelsregisternummer (KVK): 42114106
  • Umsatzsteuer-Nummer: NL869793627B01
  • E-Mail: privacy@ai-werkers.nl
  • Website: https://ai-werkers.nl

ai-werkers wird bei der Verarbeitung personenbezogener Daten in zwei unterschiedlichen Eigenschaften tätig, je nach Zweck der Verarbeitung.

Für die Verarbeitung personenbezogener Daten im Rahmen der eigenen Geschäftstätigkeit — darunter diese Website, Marketing, Kundenverwaltung und Produktanalyse — ist ai-werkers Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Diese Verarbeitungen werden im weiteren Verlauf dieser Erklärung beschrieben.

Soweit ein Auftraggeber bei der Nutzung der Produkte von ai-werkers (darunter VisitFlow und CarWatch) personenbezogene Daten Dritter — beispielsweise von eigenen Kunden, Interessenten oder Mitarbeitenden — verarbeiten lässt, ist ai-werkers hinsichtlich dieser Daten Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO. Diese Verarbeitung erfolgt ausschließlich innerhalb der Grenzen und auf der Grundlage des Auftragsverarbeitungsvertrags, den die Parteien beim Abschluss des Vertrags schließen (siehe Art. 11.1 der Allgemeinen Geschäftsbedingungen von ai-werkers). Der Auftraggeber bleibt in diesen Fällen selbst Verantwortlicher für die von ihm bereitgestellten personenbezogenen Daten.

2. Welche Daten verarbeiten wir?

Abhängig davon, welches Produkt Sie nutzen und welche Berechtigungen Sie erteilen, verarbeiten wir die folgenden Kategorien personenbezogener Daten:

KategorieBeispieleQuelleProdukt(e)
KontodatenName, E-Mail-Adresse, Profilfoto, Google-/Microsoft-Benutzer-IDGoogle OAuth / Microsoft OAuth / direkte RegistrierungAlle
KalenderdatenTermine, Titel, Zeiten, Orte, Teilnehmer, BeschreibungenGoogle Calendar API / Microsoft Graph API (nur mit ausdrücklicher Einwilligung)VisitFlow
CRM- und BesuchsdatenBesuchsberichte, Kundennotizen, Spracheingabe (transkribiert)Vom Nutzer über VisitFlow eingegebenVisitFlow
FahrzeugdatenKennzeichen, RDW-Daten, Schadenanalyse, MarktwertNutzereingabe + öffentliche RDW-API + Marktwert-APIsCarWatch
NutzungsdatenAnmeldezeitpunkte, Sitzungsdauer, genutzte Funktionen, FehlerprotokolleAutomatisch bei Nutzung der Anwendung erzeugtAlle
Technische DatenIP-Adresse, Browsertyp, Gerätetyp, BetriebssystemversionAutomatisch beim Websitebesuch und bei der App-NutzungAlle

Keine besonderen Kategorien. Wir verarbeiten keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (etwa Gesundheitsdaten, ethnische Herkunft oder biometrische Daten).

3. Google-Anmeldedaten und API-Zugriff (OAuth)

Google API Services — Limited Use Disclosure

Die Verwendung von Daten, die über die Google-APIs erlangt werden, entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.

  • Wir verwenden Google-Nutzerdaten ausschließlich für die Funktionalität, für die Sie ausdrücklich eingewilligt haben.
  • Wir verkaufen keine Google-Nutzerdaten an Dritte, gegen keinerlei Betrag oder Gegenleistung.
  • Wir verwenden Google-Nutzerdaten nicht für die Entwicklung, Verbesserung oder das Training generischer KI- oder Machine-Learning-Modelle.
  • Wir geben Google-Nutzerdaten nicht an Dritte für deren eigene Werbe-, Marketing- oder Analysezwecke weiter.
  • Wir beschränken die Verwendung von Google-Nutzerdaten auf das Minimum, das zur Ausführung der angeforderten Funktion erforderlich ist.

Welche Google-Scopes fordern wir an — und warum?

Wir fordern ausschließlich die OAuth-Scopes an, die für den Betrieb des jeweiligen Produkts zwingend erforderlich sind. Nachstehend steht je Scope genau, was wir anfordern, wofür wir es verwenden, was wir speichern und wie lange.

ScopeWas er umfasstWofür wir ihn verwendenSpeicherungProdukt
openidEindeutige Google-Benutzer-IDAuthentifizierung und Verknüpfung mit Ihrem ai-werkers-KontoAls Konto-ID gespeichert; niemals weitergegebenAlle
emailIhre primäre Google-E-Mail-AdresseKontoverwaltung, Kommunikation und PasswortwiederherstellungGespeichert, solange das Konto aktiv istAlle
profileAnzeigename und Profilfoto-URLAnzeige in der AnwendungsoberflächeName gespeichert; Foto-URL zwischengespeichert, nicht dauerhaftAlle
calendar.eventsLesen und Anlegen von Kalendereinträgen in Google CalendarAutomatische Terminplanung von Besuchsterminen und Synchronisierung von VisitFlow-Aktivitäten mit Ihrem Google-KalenderKalenderereignisse vorübergehend verarbeitet (max. 90 Tage); nicht weiterverkauft oder weitergegebenVisitFlow

Grundsatz der geringsten Rechte: Wir fordern niemals mehr Rechte an als zwingend erforderlich. Der Scope calendar.events wird ausschließlich dann aktiviert, wenn Sie sich in VisitFlow ausdrücklich für die Kalenderintegration entscheiden. Sie können diese Einwilligung jederzeit widerrufen, ohne dass Ihr Konto gelöscht wird.

Token-Speicherung und Sicherheit

  • Access Tokens: werden ausschließlich im Serverspeicher (in-memory) für die Dauer der Sitzung vorgehalten und nie auf die Festplatte geschrieben.
  • Refresh Tokens: werden verschlüsselt (AES-256) in unserer gesicherten Datenbank gespeichert, ausschließlich um die automatische Aufgabenausführung zu ermöglichen, für die Sie eingewilligt haben.
  • Keine dauerhafte Speicherung von Access Tokens: beim Abmelden oder beim Widerruf der Einwilligung werden Tokens unverzüglich ungültig gemacht und gelöscht.

Was wir mit Ihren Google-Daten NICHT tun

Verbotene Nutzung — Google Limited Use Policy

  • Ihre Google-Kontodaten oder Kalenderdaten an Dritte verkaufen
  • Ihre Daten für Werbezwecke verwenden
  • Ihre Daten an Dritte für deren eigene Marketingzwecke weitergeben
  • Kalendereinträge lesen, die für die von Ihnen angeforderte Aufgabe nicht erforderlich sind
  • Ihre Google-Daten für das Training von KI-Modellen verwenden
  • Ihre Google-Benutzer-ID oder E-Mail-Adresse für Profiling oder Retargeting verwenden
  • Google-Daten für Personen zugänglich machen, die dazu nicht befugt sind, innerhalb von ai-werkers

Einwilligung widerrufen (Google)

Sie können Ihre OAuth-Einwilligung jederzeit über Ihre Google-Kontoeinstellungen → Apps mit Zugriff auf Ihr Konto widerrufen. Nach dem Widerruf:

  • stellt ai-werkers unverzüglich den Abruf neuer Google-Daten ein;
  • werden bestehende Tokens ungültig gemacht und gelöscht;
  • können Sie über privacy@ai-werkers.nl verlangen, dass bereits verarbeitete Daten gelöscht werden (Bearbeitung unverzüglich und in jedem Fall innerhalb eines Monats).

4. Microsoft-Anmeldedaten und API-Zugriff (OAuth)

Für Nutzer, die sich über ein Microsoft-Konto anmelden (Microsoft 365 / Azure AD), gelten vergleichbare Grundsätze wie für Google. Wir fordern ausschließlich die Berechtigungen an, die zwingend erforderlich sind.

Berechtigung / ScopeWas sie umfasstWofür wir sie verwendenSpeicherungProdukt
openidEindeutige Microsoft-Benutzer-IDAuthentifizierung und Verknüpfung mit Ihrem ai-werkers-KontoAls Konto-ID gespeichert; niemals weitergegebenAlle
emailIhre primäre Microsoft-E-Mail-AdresseKontoverwaltung und KommunikationGespeichert, solange das Konto aktiv istAlle
profileAnzeigenameAnzeige in der AnwendungsoberflächeName gespeichert; kein Foto dauerhaft zwischengespeichertAlle
Calendars.ReadWriteLesen und Anlegen von Kalendereinträgen in Outlook / Microsoft 365Automatische Terminplanung von Besuchsterminen und Synchronisierung mit dem Outlook-KalenderKalendereinträge vorübergehend verarbeitet (max. 90 Tage); nicht weiterverkauft oder weitergegebenVisitFlow

Token-Speicherung und Sicherheit (Microsoft)

  • Access Tokens: ausschließlich in-memory für die Dauer der Sitzung vorgehalten.
  • Refresh Tokens: verschlüsselt gespeichert (AES-256); werden beim Widerruf der Einwilligung unverzüglich gelöscht.

Einwilligung widerrufen (Microsoft)

Über Ihre Microsoft-Kontoeinstellungen → Apps und Dienste können Sie den Zugriff widerrufen. Nach dem Widerruf gelten dieselben Schritte wie in Abschnitt 3 beschrieben.

Microsoft Identity Platform: ai-werkers erfüllt die Anforderungen der Microsoft Identity Platform an Einwilligung und Datennutzung.

5. Zwecke und Rechtsgrundlagen (DSGVO)

ZweckDatenkategorieRechtsgrundlage (Art. 6 DSGVO)
Zugang zu unseren Produkten und Diensten gewährenKontodatenVertragserfüllung (Art. 6 Abs. 1 lit. b)
Kalendersynchronisierung und Besuchsplanung (VisitFlow)KalenderdatenEinwilligung (Art. 6 Abs. 1 lit. a)
CRM-Erfassung und Besuchsberichterstattung (VisitFlow)CRM- und BesuchsdatenVertragserfüllung (Art. 6 Abs. 1 lit. b)
Fahrzeuganalyse und Marktwertermittlung (CarWatch)FahrzeugdatenVertragserfüllung (Art. 6 Abs. 1 lit. b)
Kundenkommunikation und SupportKontodaten, KorrespondenzVertragserfüllung / berechtigtes Interesse (Art. 6 Abs. 1 lit. b/f)
Sicherheit und BetrugspräventionNutzungsdaten, technische DatenBerechtigtes Interesse (Art. 6 Abs. 1 lit. f)
Gesetzliche Pflichten (Steuerbuchhaltung)FinanzbuchhaltungRechtliche Verpflichtung (Art. 6 Abs. 1 lit. c)

6. Wie lange bewahren wir Ihre Daten auf?

Wir bewahren personenbezogene Daten nicht länger auf als für den Zweck erforderlich, für den sie erhoben wurden (Art. 5 Abs. 1 lit. e DSGVO):

DatenkategorieSpeicherdauerNach Ablauf der Frist
Kontodaten (Name, E-Mail)Dauer des aktiven Kontos + 12 MonateGelöscht oder anonymisiert
Google-/Microsoft-Access-TokensDauer der Sitzung (in-memory)Automatisch ungültig bei Sitzungsende
Google-/Microsoft-Refresh-TokensDauer der Einwilligung oder des KontosBeim Widerruf unverzüglich gelöscht
Kalenderdaten (VisitFlow)Höchstens 90 Tage nach der VerarbeitungAutomatisch gelöscht
CRM-Notizen und Besuchsberichte (VisitFlow)Dauer des aktiven Kontos oder auf VerlangenAuf Verlangen oder nach Kontoschließung gelöscht
Fahrzeuganalysen (CarWatch)6 Monate, sofern nicht aktiv im Konto aufbewahrtAutomatisch gelöscht
Technische Logs und NutzungsdatenHöchstens 90 TageAutomatisch gelöscht
Finanzbuchhaltung7 Jahre (steuerliche Aufbewahrungspflicht, Art. 52 AWR, das niederländische Abgabengesetz)Nach Ablauf der gesetzlichen Frist gelöscht

7. Weitergabe an Dritte und Unterauftragsverarbeiter

Wir geben Ihre personenbezogenen Daten niemals zu deren eigenen Zwecken an Dritte weiter. Wir nutzen ausschließlich die folgenden Unterauftragsverarbeiter, die vertraglich an strenge Vertraulichkeits- und Sicherheitsanforderungen gebunden sind und ausschließlich im Auftrag von ai-werkers handeln (Art. 28 DSGVO):

UnterauftragsverarbeiterDienstSitzlandGrundlage der Übermittlung
Railway Corp.Hosting, Datenbank und AuthentifizierungUSA (Server: Frankfurt, EU)SCC (Art. 46 Abs. 2 lit. c DSGVO)
Google LLCOAuth-Authentifizierung, Google Calendar APIUSAEU-US Data Privacy Framework
Microsoft CorporationOAuth-Authentifizierung, Microsoft Graph APIUSAEU-US Data Privacy Framework
Anthropic PBCKI-Sprachmodellverarbeitung in unseren ToolsUSASCC (Art. 46 Abs. 2 lit. c DSGVO)
Mistral AI SASKI-Sprachmodellverarbeitung für VeraFrankreich (EWR)Keine Übermittlung außerhalb des EWR
Brevo SASTransaktions-E-Mail (Benachrichtigungen und Formularbestätigungen)Frankreich (EWR)Keine Übermittlung außerhalb des EWR

Internationale Übermittlung: Daten werden ausschließlich auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO (Standardvertragsklauseln) oder eines Angemessenheitsbeschlusses der Europäischen Kommission außerhalb des EWR übermittelt.

8. Sicherheit

ai-werkers trifft geeignete technische und organisatorische Maßnahmen zum Schutz Ihrer personenbezogenen Daten gemäß Art. 32 DSGVO:

  • Verschlüsselung der Daten bei der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256).
  • OAuth-Access-Tokens werden ausschließlich in-memory vorgehalten; Refresh Tokens werden verschlüsselt gespeichert.
  • Zugriffskontrolle nach dem Need-to-know-Prinzip; ausschließlich befugte Mitarbeitende haben Zugriff auf personenbezogene Daten.
  • Regelmäßige Sicherheitsüberprüfungen.
  • Verfahren bei Datenschutzverletzungen: Bei einer Verletzung des Schutzes personenbezogener Daten melden wir diese innerhalb von 72 Stunden an die Autoriteit Persoonsgegevens, die niederländische Datenschutzbehörde (Art. 33 DSGVO), und informieren die betroffenen Personen gemäß Art. 34 DSGVO.

9. Ihre Rechte (DSGVO)

Nach der DSGVO haben Sie die folgenden Rechte. Sie können sie über privacy@ai-werkers.nl ausüben. Wir bearbeiten Ihr Verlangen unverzüglich und in jedem Fall innerhalb eines Monats, mit einer möglichen Verlängerung um zwei Monate bei komplexen Anträgen (Art. 12 Abs. 3 DSGVO).

RechtWas bedeutet es?Reaktionsfrist
Auskunft (Art. 15)Abfragen, welche Daten wir von Ihnen verarbeitenEin Monat
Berichtigung (Art. 16)Unrichtige oder unvollständige Daten korrigieren lassenEin Monat
Löschung (Art. 17)Löschung Ihrer Daten ("Recht auf Vergessenwerden")Ein Monat
Einschränkung (Art. 18)Vorübergehende Aussetzung der VerarbeitungEin Monat
Übertragbarkeit (Art. 20)Ihre Daten in einem maschinenlesbaren Format erhaltenEin Monat
Widerspruch (Art. 21)Widerspruch gegen eine Verarbeitung auf Grundlage eines berechtigten InteressesEin Monat
Einwilligung widerrufen (Art. 7 Abs. 3)OAuth-Einwilligung (Google / Microsoft) widerrufenSofort wirksam
Minderjährige (Art. 8 DSGVO)Die Nutzung durch Personen unter 16 Jahren erfordert die Einwilligung eines Elternteils oder gesetzlichen Vormunds (Art. 5 UAVG, das niederländische DSGVO-Durchführungsgesetz)Auf Verlangen des Elternteils/Vormunds

Mit unserer Antwort nicht zufrieden? Sie können eine Beschwerde bei der Autoriteit Persoonsgegevens, der niederländischen Datenschutzbehörde, einreichen: autoriteitpersoonsgegevens.nl. Sie können außerdem Klage bei dem zuständigen Gericht am Sitz der aiwerkers B.V. erheben (Art. 79 DSGVO).

10. Cookies

Dieser Abschnitt betrifft die Cookies in unseren Anwendungen (VisitFlow, CarWatch und unseren weiteren Produkten). Für die Cookies auf der Website ai-werkers.nl gilt die separate Cookie-Richtlinie.

Wir verwenden funktionale Cookies, die für das Funktionieren unserer Dienste zwingend erforderlich sind (Sitzungsverwaltung, Authentifizierungstoken). Wir setzen keine Tracking- oder Werbe-Cookies ohne Ihre ausdrückliche Einwilligung.

Eine vollständige Übersicht der von uns gesetzten Cookies finden Sie in unserer separaten Cookie-Richtlinie unter ai-werkers.nl/cookiebeleid.

11. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit anpassen. Bei wesentlichen Änderungen informieren wir Sie per E-Mail oder über eine Meldung in der Anwendung, mindestens dreißig (30) Tage vor dem Datum des Inkrafttretens. Die jeweils aktuelle Fassung ist stets öffentlich verfügbar unter ai-werkers.nl/privacy.

12. Kontakt und Beschwerden

Bei Fragen zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Rechte können Sie sich an unsere Datenschutz-Kontaktperson wenden:

Privacy — aiwerkers B.V.

  • E-Mail: privacy@ai-werkers.nl
  • Anschrift: Akkrumerraklaan 112, 3544 TS Utrecht, Niederlande
  • KVK: 42114106
  • Reaktionsfrist: unverzüglich und in jedem Fall innerhalb eines Monats, mit einer möglichen Verlängerung um zwei Monate bei komplexen Anträgen (Art. 12 Abs. 3 DSGVO)

Version 2.0 · Veröffentlicht unter: ai-werkers.nl/privacy · Datum des Inkrafttretens: 28. August 2026