Einleitung
Diese Erklärung ist öffentlich zugänglich unter ai-werkers.nl/privacy und erfüllt die Anforderungen der Google-OAuth-Verifizierung, der Microsoft Identity Platform sowie der DSGVO/GDPR.
Inhalt
- Wer sind wir?
- Welche Daten verarbeiten wir?
- Google-Anmeldedaten und API-Zugriff (OAuth)
- Microsoft-Anmeldedaten und API-Zugriff (OAuth)
- Zwecke und Rechtsgrundlagen (DSGVO)
- Wie lange bewahren wir Ihre Daten auf?
- Weitergabe an Dritte und Unterauftragsverarbeiter
- Sicherheit
- Ihre Rechte (DSGVO)
- Cookies
- Änderungen dieser Erklärung
- Kontakt und Beschwerden
1. Wer sind wir?
aiwerkers B.V. (nachfolgend: "ai-werkers", "wir" oder "uns") ist ein niederländisches Unternehmen, spezialisiert auf KI-Implementierung und KI-gestützte SaaS-Produkte für den Mittelstand. Zu unseren Produkten gehören unter anderem VisitFlow (Voice-to-CRM für B2B-Accountmanager) und CarWatch (KI-Fahrzeuganalyse für den Automotive-Einkauf).
Unternehmensangaben
- Firmenname laut Satzung: aiwerkers B.V.
- Handelsname: ai-werkers
- Anschrift: Akkrumerraklaan 112, 3544 TS Utrecht, Niederlande
- Handelsregisternummer (KVK): 42114106
- Umsatzsteuer-Nummer: NL869793627B01
- E-Mail: privacy@ai-werkers.nl
- Website: https://ai-werkers.nl
ai-werkers wird bei der Verarbeitung personenbezogener Daten in zwei unterschiedlichen Eigenschaften tätig, je nach Zweck der Verarbeitung.
Für die Verarbeitung personenbezogener Daten im Rahmen der eigenen Geschäftstätigkeit — darunter diese Website, Marketing, Kundenverwaltung und Produktanalyse — ist ai-werkers Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Diese Verarbeitungen werden im weiteren Verlauf dieser Erklärung beschrieben.
Soweit ein Auftraggeber bei der Nutzung der Produkte von ai-werkers (darunter VisitFlow und CarWatch) personenbezogene Daten Dritter — beispielsweise von eigenen Kunden, Interessenten oder Mitarbeitenden — verarbeiten lässt, ist ai-werkers hinsichtlich dieser Daten Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO. Diese Verarbeitung erfolgt ausschließlich innerhalb der Grenzen und auf der Grundlage des Auftragsverarbeitungsvertrags, den die Parteien beim Abschluss des Vertrags schließen (siehe Art. 11.1 der Allgemeinen Geschäftsbedingungen von ai-werkers). Der Auftraggeber bleibt in diesen Fällen selbst Verantwortlicher für die von ihm bereitgestellten personenbezogenen Daten.
2. Welche Daten verarbeiten wir?
Abhängig davon, welches Produkt Sie nutzen und welche Berechtigungen Sie erteilen, verarbeiten wir die folgenden Kategorien personenbezogener Daten:
| Kategorie | Beispiele | Quelle | Produkt(e) |
|---|---|---|---|
| Kontodaten | Name, E-Mail-Adresse, Profilfoto, Google-/Microsoft-Benutzer-ID | Google OAuth / Microsoft OAuth / direkte Registrierung | Alle |
| Kalenderdaten | Termine, Titel, Zeiten, Orte, Teilnehmer, Beschreibungen | Google Calendar API / Microsoft Graph API (nur mit ausdrücklicher Einwilligung) | VisitFlow |
| CRM- und Besuchsdaten | Besuchsberichte, Kundennotizen, Spracheingabe (transkribiert) | Vom Nutzer über VisitFlow eingegeben | VisitFlow |
| Fahrzeugdaten | Kennzeichen, RDW-Daten, Schadenanalyse, Marktwert | Nutzereingabe + öffentliche RDW-API + Marktwert-APIs | CarWatch |
| Nutzungsdaten | Anmeldezeitpunkte, Sitzungsdauer, genutzte Funktionen, Fehlerprotokolle | Automatisch bei Nutzung der Anwendung erzeugt | Alle |
| Technische Daten | IP-Adresse, Browsertyp, Gerätetyp, Betriebssystemversion | Automatisch beim Websitebesuch und bei der App-Nutzung | Alle |
Keine besonderen Kategorien. Wir verarbeiten keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (etwa Gesundheitsdaten, ethnische Herkunft oder biometrische Daten).
3. Google-Anmeldedaten und API-Zugriff (OAuth)
Google API Services — Limited Use Disclosure
Die Verwendung von Daten, die über die Google-APIs erlangt werden, entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
- Wir verwenden Google-Nutzerdaten ausschließlich für die Funktionalität, für die Sie ausdrücklich eingewilligt haben.
- Wir verkaufen keine Google-Nutzerdaten an Dritte, gegen keinerlei Betrag oder Gegenleistung.
- Wir verwenden Google-Nutzerdaten nicht für die Entwicklung, Verbesserung oder das Training generischer KI- oder Machine-Learning-Modelle.
- Wir geben Google-Nutzerdaten nicht an Dritte für deren eigene Werbe-, Marketing- oder Analysezwecke weiter.
- Wir beschränken die Verwendung von Google-Nutzerdaten auf das Minimum, das zur Ausführung der angeforderten Funktion erforderlich ist.
Welche Google-Scopes fordern wir an — und warum?
Wir fordern ausschließlich die OAuth-Scopes an, die für den Betrieb des jeweiligen Produkts zwingend erforderlich sind. Nachstehend steht je Scope genau, was wir anfordern, wofür wir es verwenden, was wir speichern und wie lange.
| Scope | Was er umfasst | Wofür wir ihn verwenden | Speicherung | Produkt |
|---|---|---|---|---|
| openid | Eindeutige Google-Benutzer-ID | Authentifizierung und Verknüpfung mit Ihrem ai-werkers-Konto | Als Konto-ID gespeichert; niemals weitergegeben | Alle |
| Ihre primäre Google-E-Mail-Adresse | Kontoverwaltung, Kommunikation und Passwortwiederherstellung | Gespeichert, solange das Konto aktiv ist | Alle | |
| profile | Anzeigename und Profilfoto-URL | Anzeige in der Anwendungsoberfläche | Name gespeichert; Foto-URL zwischengespeichert, nicht dauerhaft | Alle |
| calendar.events | Lesen und Anlegen von Kalendereinträgen in Google Calendar | Automatische Terminplanung von Besuchsterminen und Synchronisierung von VisitFlow-Aktivitäten mit Ihrem Google-Kalender | Kalenderereignisse vorübergehend verarbeitet (max. 90 Tage); nicht weiterverkauft oder weitergegeben | VisitFlow |
Grundsatz der geringsten Rechte: Wir fordern niemals mehr Rechte an als zwingend erforderlich. Der Scope calendar.events wird ausschließlich dann aktiviert, wenn Sie sich in VisitFlow ausdrücklich für die Kalenderintegration entscheiden. Sie können diese Einwilligung jederzeit widerrufen, ohne dass Ihr Konto gelöscht wird.
Token-Speicherung und Sicherheit
- Access Tokens: werden ausschließlich im Serverspeicher (in-memory) für die Dauer der Sitzung vorgehalten und nie auf die Festplatte geschrieben.
- Refresh Tokens: werden verschlüsselt (AES-256) in unserer gesicherten Datenbank gespeichert, ausschließlich um die automatische Aufgabenausführung zu ermöglichen, für die Sie eingewilligt haben.
- Keine dauerhafte Speicherung von Access Tokens: beim Abmelden oder beim Widerruf der Einwilligung werden Tokens unverzüglich ungültig gemacht und gelöscht.
Was wir mit Ihren Google-Daten NICHT tun
✕ Verbotene Nutzung — Google Limited Use Policy
- Ihre Google-Kontodaten oder Kalenderdaten an Dritte verkaufen
- Ihre Daten für Werbezwecke verwenden
- Ihre Daten an Dritte für deren eigene Marketingzwecke weitergeben
- Kalendereinträge lesen, die für die von Ihnen angeforderte Aufgabe nicht erforderlich sind
- Ihre Google-Daten für das Training von KI-Modellen verwenden
- Ihre Google-Benutzer-ID oder E-Mail-Adresse für Profiling oder Retargeting verwenden
- Google-Daten für Personen zugänglich machen, die dazu nicht befugt sind, innerhalb von ai-werkers
Einwilligung widerrufen (Google)
Sie können Ihre OAuth-Einwilligung jederzeit über Ihre Google-Kontoeinstellungen → Apps mit Zugriff auf Ihr Konto widerrufen. Nach dem Widerruf:
- stellt ai-werkers unverzüglich den Abruf neuer Google-Daten ein;
- werden bestehende Tokens ungültig gemacht und gelöscht;
- können Sie über privacy@ai-werkers.nl verlangen, dass bereits verarbeitete Daten gelöscht werden (Bearbeitung unverzüglich und in jedem Fall innerhalb eines Monats).
4. Microsoft-Anmeldedaten und API-Zugriff (OAuth)
Für Nutzer, die sich über ein Microsoft-Konto anmelden (Microsoft 365 / Azure AD), gelten vergleichbare Grundsätze wie für Google. Wir fordern ausschließlich die Berechtigungen an, die zwingend erforderlich sind.
| Berechtigung / Scope | Was sie umfasst | Wofür wir sie verwenden | Speicherung | Produkt |
|---|---|---|---|---|
| openid | Eindeutige Microsoft-Benutzer-ID | Authentifizierung und Verknüpfung mit Ihrem ai-werkers-Konto | Als Konto-ID gespeichert; niemals weitergegeben | Alle |
| Ihre primäre Microsoft-E-Mail-Adresse | Kontoverwaltung und Kommunikation | Gespeichert, solange das Konto aktiv ist | Alle | |
| profile | Anzeigename | Anzeige in der Anwendungsoberfläche | Name gespeichert; kein Foto dauerhaft zwischengespeichert | Alle |
| Calendars.ReadWrite | Lesen und Anlegen von Kalendereinträgen in Outlook / Microsoft 365 | Automatische Terminplanung von Besuchsterminen und Synchronisierung mit dem Outlook-Kalender | Kalendereinträge vorübergehend verarbeitet (max. 90 Tage); nicht weiterverkauft oder weitergegeben | VisitFlow |
Token-Speicherung und Sicherheit (Microsoft)
- Access Tokens: ausschließlich in-memory für die Dauer der Sitzung vorgehalten.
- Refresh Tokens: verschlüsselt gespeichert (AES-256); werden beim Widerruf der Einwilligung unverzüglich gelöscht.
Einwilligung widerrufen (Microsoft)
Über Ihre Microsoft-Kontoeinstellungen → Apps und Dienste können Sie den Zugriff widerrufen. Nach dem Widerruf gelten dieselben Schritte wie in Abschnitt 3 beschrieben.
Microsoft Identity Platform: ai-werkers erfüllt die Anforderungen der Microsoft Identity Platform an Einwilligung und Datennutzung.
5. Zwecke und Rechtsgrundlagen (DSGVO)
| Zweck | Datenkategorie | Rechtsgrundlage (Art. 6 DSGVO) |
|---|---|---|
| Zugang zu unseren Produkten und Diensten gewähren | Kontodaten | Vertragserfüllung (Art. 6 Abs. 1 lit. b) |
| Kalendersynchronisierung und Besuchsplanung (VisitFlow) | Kalenderdaten | Einwilligung (Art. 6 Abs. 1 lit. a) |
| CRM-Erfassung und Besuchsberichterstattung (VisitFlow) | CRM- und Besuchsdaten | Vertragserfüllung (Art. 6 Abs. 1 lit. b) |
| Fahrzeuganalyse und Marktwertermittlung (CarWatch) | Fahrzeugdaten | Vertragserfüllung (Art. 6 Abs. 1 lit. b) |
| Kundenkommunikation und Support | Kontodaten, Korrespondenz | Vertragserfüllung / berechtigtes Interesse (Art. 6 Abs. 1 lit. b/f) |
| Sicherheit und Betrugsprävention | Nutzungsdaten, technische Daten | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) |
| Gesetzliche Pflichten (Steuerbuchhaltung) | Finanzbuchhaltung | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) |
6. Wie lange bewahren wir Ihre Daten auf?
Wir bewahren personenbezogene Daten nicht länger auf als für den Zweck erforderlich, für den sie erhoben wurden (Art. 5 Abs. 1 lit. e DSGVO):
| Datenkategorie | Speicherdauer | Nach Ablauf der Frist |
|---|---|---|
| Kontodaten (Name, E-Mail) | Dauer des aktiven Kontos + 12 Monate | Gelöscht oder anonymisiert |
| Google-/Microsoft-Access-Tokens | Dauer der Sitzung (in-memory) | Automatisch ungültig bei Sitzungsende |
| Google-/Microsoft-Refresh-Tokens | Dauer der Einwilligung oder des Kontos | Beim Widerruf unverzüglich gelöscht |
| Kalenderdaten (VisitFlow) | Höchstens 90 Tage nach der Verarbeitung | Automatisch gelöscht |
| CRM-Notizen und Besuchsberichte (VisitFlow) | Dauer des aktiven Kontos oder auf Verlangen | Auf Verlangen oder nach Kontoschließung gelöscht |
| Fahrzeuganalysen (CarWatch) | 6 Monate, sofern nicht aktiv im Konto aufbewahrt | Automatisch gelöscht |
| Technische Logs und Nutzungsdaten | Höchstens 90 Tage | Automatisch gelöscht |
| Finanzbuchhaltung | 7 Jahre (steuerliche Aufbewahrungspflicht, Art. 52 AWR, das niederländische Abgabengesetz) | Nach Ablauf der gesetzlichen Frist gelöscht |
7. Weitergabe an Dritte und Unterauftragsverarbeiter
Wir geben Ihre personenbezogenen Daten niemals zu deren eigenen Zwecken an Dritte weiter. Wir nutzen ausschließlich die folgenden Unterauftragsverarbeiter, die vertraglich an strenge Vertraulichkeits- und Sicherheitsanforderungen gebunden sind und ausschließlich im Auftrag von ai-werkers handeln (Art. 28 DSGVO):
| Unterauftragsverarbeiter | Dienst | Sitzland | Grundlage der Übermittlung |
|---|---|---|---|
| Railway Corp. | Hosting, Datenbank und Authentifizierung | USA (Server: Frankfurt, EU) | SCC (Art. 46 Abs. 2 lit. c DSGVO) |
| Google LLC | OAuth-Authentifizierung, Google Calendar API | USA | EU-US Data Privacy Framework |
| Microsoft Corporation | OAuth-Authentifizierung, Microsoft Graph API | USA | EU-US Data Privacy Framework |
| Anthropic PBC | KI-Sprachmodellverarbeitung in unseren Tools | USA | SCC (Art. 46 Abs. 2 lit. c DSGVO) |
| Mistral AI SAS | KI-Sprachmodellverarbeitung für Vera | Frankreich (EWR) | Keine Übermittlung außerhalb des EWR |
| Brevo SAS | Transaktions-E-Mail (Benachrichtigungen und Formularbestätigungen) | Frankreich (EWR) | Keine Übermittlung außerhalb des EWR |
Internationale Übermittlung: Daten werden ausschließlich auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO (Standardvertragsklauseln) oder eines Angemessenheitsbeschlusses der Europäischen Kommission außerhalb des EWR übermittelt.
8. Sicherheit
ai-werkers trifft geeignete technische und organisatorische Maßnahmen zum Schutz Ihrer personenbezogenen Daten gemäß Art. 32 DSGVO:
- Verschlüsselung der Daten bei der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256).
- OAuth-Access-Tokens werden ausschließlich in-memory vorgehalten; Refresh Tokens werden verschlüsselt gespeichert.
- Zugriffskontrolle nach dem Need-to-know-Prinzip; ausschließlich befugte Mitarbeitende haben Zugriff auf personenbezogene Daten.
- Regelmäßige Sicherheitsüberprüfungen.
- Verfahren bei Datenschutzverletzungen: Bei einer Verletzung des Schutzes personenbezogener Daten melden wir diese innerhalb von 72 Stunden an die Autoriteit Persoonsgegevens, die niederländische Datenschutzbehörde (Art. 33 DSGVO), und informieren die betroffenen Personen gemäß Art. 34 DSGVO.
9. Ihre Rechte (DSGVO)
Nach der DSGVO haben Sie die folgenden Rechte. Sie können sie über privacy@ai-werkers.nl ausüben. Wir bearbeiten Ihr Verlangen unverzüglich und in jedem Fall innerhalb eines Monats, mit einer möglichen Verlängerung um zwei Monate bei komplexen Anträgen (Art. 12 Abs. 3 DSGVO).
| Recht | Was bedeutet es? | Reaktionsfrist |
|---|---|---|
| Auskunft (Art. 15) | Abfragen, welche Daten wir von Ihnen verarbeiten | Ein Monat |
| Berichtigung (Art. 16) | Unrichtige oder unvollständige Daten korrigieren lassen | Ein Monat |
| Löschung (Art. 17) | Löschung Ihrer Daten ("Recht auf Vergessenwerden") | Ein Monat |
| Einschränkung (Art. 18) | Vorübergehende Aussetzung der Verarbeitung | Ein Monat |
| Übertragbarkeit (Art. 20) | Ihre Daten in einem maschinenlesbaren Format erhalten | Ein Monat |
| Widerspruch (Art. 21) | Widerspruch gegen eine Verarbeitung auf Grundlage eines berechtigten Interesses | Ein Monat |
| Einwilligung widerrufen (Art. 7 Abs. 3) | OAuth-Einwilligung (Google / Microsoft) widerrufen | Sofort wirksam |
| Minderjährige (Art. 8 DSGVO) | Die Nutzung durch Personen unter 16 Jahren erfordert die Einwilligung eines Elternteils oder gesetzlichen Vormunds (Art. 5 UAVG, das niederländische DSGVO-Durchführungsgesetz) | Auf Verlangen des Elternteils/Vormunds |
Mit unserer Antwort nicht zufrieden? Sie können eine Beschwerde bei der Autoriteit Persoonsgegevens, der niederländischen Datenschutzbehörde, einreichen: autoriteitpersoonsgegevens.nl. Sie können außerdem Klage bei dem zuständigen Gericht am Sitz der aiwerkers B.V. erheben (Art. 79 DSGVO).
10. Cookies
Dieser Abschnitt betrifft die Cookies in unseren Anwendungen (VisitFlow, CarWatch und unseren weiteren Produkten). Für die Cookies auf der Website ai-werkers.nl gilt die separate Cookie-Richtlinie.
Wir verwenden funktionale Cookies, die für das Funktionieren unserer Dienste zwingend erforderlich sind (Sitzungsverwaltung, Authentifizierungstoken). Wir setzen keine Tracking- oder Werbe-Cookies ohne Ihre ausdrückliche Einwilligung.
Eine vollständige Übersicht der von uns gesetzten Cookies finden Sie in unserer separaten Cookie-Richtlinie unter ai-werkers.nl/cookiebeleid.
11. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit anpassen. Bei wesentlichen Änderungen informieren wir Sie per E-Mail oder über eine Meldung in der Anwendung, mindestens dreißig (30) Tage vor dem Datum des Inkrafttretens. Die jeweils aktuelle Fassung ist stets öffentlich verfügbar unter ai-werkers.nl/privacy.
12. Kontakt und Beschwerden
Bei Fragen zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Rechte können Sie sich an unsere Datenschutz-Kontaktperson wenden:
Privacy — aiwerkers B.V.
- E-Mail: privacy@ai-werkers.nl
- Anschrift: Akkrumerraklaan 112, 3544 TS Utrecht, Niederlande
- KVK: 42114106
- Reaktionsfrist: unverzüglich und in jedem Fall innerhalb eines Monats, mit einer möglichen Verlängerung um zwei Monate bei komplexen Anträgen (Art. 12 Abs. 3 DSGVO)
Version 2.0 · Veröffentlicht unter: ai-werkers.nl/privacy · Datum des Inkrafttretens: 28. August 2026