Datenschutzerklärung
kaidor hub (crm.kaidor.ai) ist eine CRM-Plattform. Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten bei der Nutzung der Plattform verarbeitet werden, auf welcher Rechtsgrundlage dies geschieht und welche Rechte Ihnen zustehen. Sie gilt sowohl für registrierte Nutzerinnen und Nutzer der Plattform als auch für Personen, die mit öffentlichen Bereichen in Kontakt kommen – etwa über Buchungsseiten, Formulare oder per E-Mail versandte Angebote.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
Manuel Weschenbach
kaidor – Inhaber Manuel Weschenbach
Eimsbütteler Straße 25
22769 Hamburg, Deutschland
E-Mail: hello@kaidor.ai
Telefon: +49 40 32529848
Weitere Angaben finden Sie im Impressum.
2. Grundsätze: Cookies, Schriften, lokale Einstellungen
Die Plattform ist bewusst datensparsam aufgebaut:
- Nur technisch notwendige Cookies. Für den Betrieb des Logins werden Session- bzw. Authentifizierungs-Cookies gesetzt, die Ihre Anmeldung sicher aufrechterhalten. Diese Cookies sind für die Bereitstellung des Dienstes zwingend erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist hierfür nicht erforderlich. Marketing- oder Tracking-Cookies werden nicht eingesetzt – deshalb gibt es auch keinen Cookie-Banner.
- Selbst gehostete Schriften. Die verwendeten Schriftarten werden von unseren eigenen Servern ausgeliefert. Es findet kein Abruf bei Google Fonts oder anderen Drittanbieter-Schriftdiensten statt.
- Lokale Einstellungen. Ihre Darstellungs-Präferenz (helles/dunkles Design) wird ausschließlich lokal in Ihrem Browser (localStorage) gespeichert und nicht an uns übertragen.
3. Hosting und Server-Logfiles
Die Plattform wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA gehostet; die Anwendung wird in der Region Frankfurt am Main (fra1) betrieben. Beim Aufruf verarbeitet Vercel technisch notwendige Daten, insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, Browsertyp und Betriebssystem (Server-Logfiles).
Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an der sicheren und stabilen Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Die Logdaten werden nur kurzfristig gespeichert und nicht mit anderen Daten zusammengeführt. Mit Vercel besteht ein Vertrag über Auftragsverarbeitung; soweit Daten in die USA übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
4. Registrierung und Nutzerkonto
Für die Nutzung der Plattform ist ein Nutzerkonto erforderlich. Die Anmeldung erfolgt über Firebase Authentication, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verarbeitet werden dabei Ihre E-Mail-Adresse, ein Passwort (durch Google kryptografisch gesichert gespeichert), Ihr Anzeigename sowie Anmelde-Metadaten.
Konto- und Anwendungsdaten werden in der Datenbank Cloud Firestore (Google Cloud) gespeichert. Unser Datenbank-Projekt ist fest auf die Multi-Region eur3 (Rechenzentren in Belgien und den Niederlanden) konfiguriert – die gespeicherten Daten verbleiben damit in der Europäischen Union. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses). Mit Google bestehen die Google Cloud Data Processing Terms als Vertrag über Auftragsverarbeitung.
5. CRM-Daten: von Nutzern erfasste Daten Dritter
Kernfunktion der Plattform ist die Verwaltung von Kontakten, Leads und Kundenbeziehungen. Kontoinhaber und deren Teammitglieder erfassen dabei personenbezogene Daten Dritter (z. B. Name, E-Mail-Adresse, Telefonnummer, Firma, Notizen, Kommunikationsverlauf, Termine, Angebote). Diese Daten werden ausschließlich in Cloud Firestore in der EU-Multi-Region eur3 (Belgien/Niederlande) gespeichert und sind mandantengetrennt nur für die Mitglieder des jeweiligen Arbeitsbereichs zugänglich.
Für die Rechtmäßigkeit der Erhebung und Verarbeitung dieser Daten – insbesondere für das Vorliegen einer geeigneten Rechtsgrundlage gegenüber den betroffenen Personen – ist der jeweilige Kontoinhaber als datenschutzrechtlich Verantwortlicher zuständig. Wir verarbeiten diese Inhalte als Anbieter der Plattform nur zur Bereitstellung des Dienstes und auf Weisung des Kontoinhabers; eine Nutzung für eigene Zwecke findet nicht statt.
6. Zahlungsabwicklung (Stripe)
Bei kostenpflichtigen Plänen wickeln wir Zahlungen über Stripe ab. Vertragspartner für Kunden im Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe verarbeitet dabei die für die Zahlung erforderlichen Daten (Name, E-Mail-Adresse, Zahlungsinformationen, Rechnungsdaten). Zahlungskartendaten werden direkt bei Stripe erfasst und erreichen unsere Server nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung). Soweit Stripe Daten an die Stripe, LLC in den USA übermittelt, ist dies über die EU-Standardvertragsklauseln abgesichert. Stripe verarbeitet bestimmte Daten (etwa zur Betrugsprävention) zudem in eigener Verantwortlichkeit; Näheres regelt die Datenschutzerklärung von Stripe.
7. E-Mail-Versand (Resend)
Transaktions- und Systemmails – etwa Einladungen, Terminbestätigungen und -erinnerungen, Angebots-E-Mails und Benachrichtigungen – versenden wir über Resend, einen Dienst der Plus Five Five, Inc., USA. Verarbeitet werden Empfängeradresse, Betreff und Inhalt der jeweiligen Nachricht sowie Zustell-Metadaten. Die Region der Verarbeitung weist der Anbieter derzeit nicht verbindlich aus; es ist daher von einer Übermittlung in die USA auszugehen, die über EU-Standardvertragsklauseln abgesichert ist. Mit Resend besteht ein Vertrag über Auftragsverarbeitung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Zustellung von System-Nachrichten).
8. SMS und Telefonie (Twilio, Vapi)
Sofern ein Konto die SMS-, WhatsApp- oder Telefonie-Funktionen nutzt, erfolgt die Übermittlung über Twilio Inc., 101 Spear Street, San Francisco, CA 94105, USA. Verarbeitet werden Telefonnummern, Nachrichteninhalte und Verbindungs-Metadaten; die Verarbeitung erfolgt über Infrastruktur in Irland. Übermittlungen in die USA sind über das EU-U.S. Data Privacy Framework bzw. EU-Standardvertragsklauseln abgesichert; mit Twilio besteht ein Vertrag über Auftragsverarbeitung.
Für den optionalen KI-Telefonassistenten (automatische Annahme bzw. Durchführung von Anrufen) setzen wir Vapi (Vapi, Inc., USA) ein. Dabei werden die Rufnummer des Anrufers, Gesprächsinhalte und -transkripte sowie vom Assistenten erfasste Kontaktdaten verarbeitet – über Infrastruktur in der EU; Übermittlungen in die USA sind über EU-Standardvertragsklauseln abgesichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Kontoinhaber; für die Zulässigkeit gegenüber den angerufenen bzw. anrufenden Personen ist der jeweilige Kontoinhaber verantwortlich (siehe Abschnitt 5).
9. KI-Funktionen (OpenRouter)
Die Plattform enthält KI-Funktionen, etwa automatische Antwortvorschläge und Assistenten für Chat, SMS und Telefonie. Zur Erzeugung der Antworten nutzen wir OpenRouter (OpenRouter, Inc., USA) als Gateway zu KI-Sprachmodellen. Dabei werden die für die jeweilige Antwort erforderlichen Gesprächsinhalte und – soweit vorhanden – Kontaktkontexte (z. B. Name des Kontakts) an OpenRouter und das jeweils angefragte Modell übermittelt. OpenRouter selbst verwendet die übermittelten Inhalte nach eigenen Angaben nicht zum Training von Modellen; für die Verwendung durch den jeweils angefragten Modellanbieter gelten dessen Bedingungen. Die Verarbeitung durch die Modellanbieter findet in den Vereinigten Staaten statt und ist über EU-Standardvertragsklauseln abgesichert; mit OpenRouter wird ein Vertrag über Auftragsverarbeitung geschlossen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Kontoinhaber.
10. Kartendarstellung (Mapbox)
Zur Darstellung von Karten (z. B. der Lead-Übersichtskarte im Dashboard) nutzen wir Mapbox (Mapbox, Inc., 1133 15th St NW, Washington DC 20005, USA). Beim Betrachten einer Karte lädt Ihr Browser Kartenkacheln direkt vom Mapbox-CDN; dabei wird Ihre IP-Adresse an Mapbox übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an einer funktionalen Kartendarstellung (Art. 6 Abs. 1 lit. f DSGVO). Übermittlungen in die USA sind über die in das Mapbox-DPA einbezogenen EU-Standardvertragsklauseln abgesichert.
11. Website-Analyse für die KI-Wissensbasis (Firecrawl)
Kontoinhaber können optional die Adresse ihrer eigenen Website hinterlegen, damit der KI-Assistent Fragen auf Basis der dortigen Inhalte beantworten kann. In diesem Fall ruft der Dienst Firecrawl (Firecrawl, USA) die angegebene Seite einmalig ab und stellt uns eine Textfassung der öffentlich zugänglichen Inhalte bereit. Es werden nur Inhalte verarbeitet, die der Kontoinhaber selbst durch Angabe der URL bestimmt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Kontoinhaber.
12. Terminbuchung und öffentliche Formulare
Kontoinhaber können öffentliche Buchungsseiten und Formulare bereitstellen. Wenn Sie als Besucherin oder Besucher einen Termin buchen oder ein Formular absenden, verarbeiten wir die von Ihnen angegebenen Daten (z. B. Name, E-Mail-Adresse, Telefonnummer, gewählter Termin, Formularangaben), um die Anfrage an den jeweiligen Kontoinhaber zu übermitteln, den Termin zu bestätigen und Sie daran zu erinnern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Enthält eine Terminbestätigung einen Link zu einem Videokonferenzdienst (z. B. Whereby, Zoom oder Google Meet), gelten für das Gespräch die Datenschutzhinweise des jeweiligen Anbieters. Beim Absenden eines Formulars kann zusätzlich anhand der Landesvorwahl Ihrer angegebenen Telefonnummer eine grobe Standortbestimmung auf Länderebene erfolgen, die dem Kontoinhaber intern auf einer Karte angezeigt wird; Ihre IP-Adresse wird dafür nicht verarbeitet und nicht an Dritte übermittelt.
Für zeitgesteuerte Abläufe – etwa Terminerinnerungen – nutzen wir Upstash QStash (Upstash, Inc., USA) über Infrastruktur in der EU (Region Frankfurt). Übermittlungen in die USA sind über EU-Standardvertragsklauseln abgesichert; mit Upstash besteht ein Vertrag über Auftragsverarbeitung. In E-Mails, die über die Plattform versendet werden, ist eine Abmeldemöglichkeit enthalten; eine Abmeldung wird dauerhaft vermerkt, damit keine weiteren Nachrichten an Sie versendet werden.
13. Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
Zur Ausübung genügt eine formlose E-Mail an hello@kaidor.ai. Betrifft Ihr Anliegen Daten, die ein Kontoinhaber über Sie erfasst hat (Abschnitt 5), leiten wir es an diesen weiter bzw. nennen Ihnen den zuständigen Verantwortlichen.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, datenschutz-hamburg.de.
14. Speicherdauer und Verschlüsselung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (etwa handels- und steuerrechtlicher Art) bestehen. Kontodaten werden mit der Löschung des Kontos entfernt; CRM-Daten kann der jeweilige Kontoinhaber jederzeit selbst löschen. Gelöschte Daten werden auch aus Sicherungskopien entfernt, spätestens mit Ablauf des jeweiligen Sicherungszyklus (tägliche Sicherungen: 14 Tage, wöchentliche Sicherungen: 12 Wochen). Betriebsprotokolle der Anwendungsplattform werden einen Tag vorgehalten und danach gelöscht.
Sämtliche Verbindungen zur Plattform sind durchgehend TLS-verschlüsselt (erkennbar am Schloss-Symbol und „https://“ in der Adresszeile). Daten, die Sie an uns übermitteln, können dadurch nicht von Dritten mitgelesen werden.
15. Stand und Änderungen
Stand dieser Datenschutzerklärung: August 2026. Wir passen sie an, sobald sich die Funktionen der Plattform oder die Rechtslage ändern – etwa wenn neue Funktionen mit weiteren Dienstleistern hinzukommen.