Datenschutzerklärung — KISSA_AI
Fassung vom 23. August 2026. Gilt für die Produktwebsite kissa.kitech.ai und die Verarbeitung im Rahmen der Anwendung kissa-ai.kitech.ai.
Dieser Text beschreibt die sachlich vorgesehenen Verarbeitungen. Er ist keine Rechtsberatung und ersetzt keine anwaltliche Prüfung. Vor dem Livegang einem Fachanwalt für IT-Recht vorlegen (DSGVO und revDSG).
Rechtsrahmen
- DSGVO (EU 2016/679), insbesondere Art. 13/14, Art. 22, Art. 28
- revDSG (Schweiz, seit 1. September 2023)
- KI-Verordnung (EU 2024/1689), Art. 50 zur Transparenzpflicht
1. Verantwortlicher
Ingo Zimmermann, handelnd unter KITech
Salmenweg 14, 4057 Basel, Schweiz
UID: CHE-494.864.694
E-Mail: datenschutz@kitech.ai · Telefon: +41 61 525 96 22
Ein Datenschutzbeauftragter ist derzeit nicht bestellt.
2. Rollenverteilung
KISSA_AI wird von KITech betrieben, aber genutzt von Unternehmen, die ihre eigenen Social-Media-Konten verbinden. Über Zwecke und Mittel der Verarbeitung entscheidet das jeweilige Unternehmen; KITech stellt die Technik bereit und verarbeitet in dessen Auftrag.
Im Verhältnis zu den Personen, die einem solchen Unternehmen schreiben, ist damit das Unternehmen der Verantwortliche und KITech der Auftragsverarbeiter.
Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO gehört zum Produkt und ist Vertragsbestandteil.
3. Welche Daten verarbeitet werden
| Kategorie | Inhalt | Herkunft |
|---|---|---|
| Nachrichteninhalte | Text von Direktnachrichten und Kommentaren | Instagram, über die offizielle API |
| Kennungen | Instagram-scoped User ID, Benutzername, Anzeigename | |
| Zeitpunkte | Eingang, Antwort, Statusänderungen | System |
| Freiwillige Angaben | Telefon, E-Mail, Terminwünsche, wenn im Gespräch genannt | betroffene Person |
| Qualifizierungsangaben | Sachangaben zur Anfrage | Gespräch |
| Bewertung | Absicht, Kaufinteresse, Dringlichkeit | maschinell erzeugt |
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage DSGVO |
|---|---|
| Beantwortung einer Anfrage | Art. 6 Abs. 1 lit. b oder lit. f |
| Bewertung des Kaufinteresses | Art. 6 Abs. 1 lit. f |
| Nachweis und Abrechnung | Art. 6 Abs. 1 lit. c und lit. f |
| Speicherung von Kontaktdaten zur Weiterbearbeitung | Art. 6 Abs. 1 lit. a |
5. Profiling
Deine Anfrage wird automatisiert eingeordnet und mit einem Punktestand versehen, der abbildet, wie konkret das Interesse erscheint. Diese Bewertung dient dazu, Anfragen zu priorisieren. Sie führt nicht zu einer automatisierten Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO: Ob ein Angebot zustande kommt, entscheidet ein Mensch.
6. Dass eine Maschine antwortet
Antworten werden von einem KI-System vorbereitet. Je nach Einstellung des Unternehmens gibt ein Mensch sie frei oder sie gehen selbsttätig hinaus. Zu Beginn eines Gesprächs wird darauf hingewiesen. Beschwerden, rechtliche Themen, Presseanfragen und der ausdrückliche Wunsch nach einem Menschen werden nie maschinell beantwortet.
7. Empfänger und Auftragsverarbeiter
| Empfänger | Zweck | Sitz | Drittland |
|---|---|---|---|
| Meta Platforms Ireland Ltd. | Betrieb von Instagram | Irland | — |
| Google (Gemini) und ggf. weitere LLM-Anbieter (Anthropic, OpenAI, OpenRouter) | Formulierung der Antworten | je nach Auswahl, teils USA | Standardvertragsklauseln |
| DigitalOcean | Serverbetrieb | je nach Standort | Standardvertragsklauseln |
8. Übermittlung in Drittländer
Eine Übermittlung in die USA kann stattfinden (Modellanbieter, ggf. Hosting). Grundlage sind Standardvertragsklauseln. Es besteht das Risiko, dass dortige Behörden Zugriff nehmen.
9. Speicherdauer
| Daten | Dauer |
|---|---|
| Rohereignisse der Plattform | 90 Tage |
| Gespräche und Nachrichten | solange die Bearbeitung dauert, danach nach Aufbewahrungsregel des Unternehmens |
| Nachweis der Löschung | dauerhaft, ohne Inhalte |
| Kaufmännische Belege | 10 Jahre (OR Art. 958f / HGB) |
10. Rechte der betroffenen Person
Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit, Widerruf einer Einwilligung, Beschwerde bei einer Aufsichtsbehörde.
Schweiz: EDÖB, Feldeggweg 1, 3003 Bern. EU: jede zuständige Aufsichtsbehörde.
Löschung: siehe Daten löschen lassen.
11. Sicherheit
- Übertragung ausschliesslich verschlüsselt
- Zugangstoken verschlüsselt in der Datenbank, nie im Frontend, nie im Klartext im Protokoll
- Mandantentrennung auf Datenbankebene durchgesetzt
- Unveränderbares Protokoll aller Vorgänge
- Rollen und Rechte je Benutzer
12. Stand und Änderungen
Fassung vom 23. August 2026. Bei wesentlichen Änderungen wird diese Erklärung aktualisiert.