Datenschutzerklärung
Stand: 27. Juli 2026 · Version 2026.3
Diese Datenschutzerklärung informiert dich nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten wir verarbeiten, wenn du ein Konto auf unserer Plattform app.rinqo.de anlegst oder mit einem von uns betriebenen KI-Agenten (Chat, Telefon, E-Mail, Persönlicher Agent) interagierst. Für den Besuch unserer Marketing-Website rinqo.de gilt eine eigene Datenschutzerklärung (rinqo.de/privacy). Sie ergänzt — aus Sicht von rinqo als Diensteanbieter — die Datenschutzerklärung, die unsere Kundinnen und Kunden auf ihren eigenen Websites und Endkunden-Kanälen bereitstellen.
1. Verantwortlicher
Sven Pflüger, Geschäftsbezeichnung „rinqo“
Schusterstraße 40
79098 Freiburg im Breisgau
Deutschland
E-Mail Datenschutz: privacy@rinqo.de
Allgemeiner Kontakt: hello@rinqo.de
2. Datenschutzbeauftragter
Die gesetzliche Pflicht zur Benennung einer Datenschutzbeauftragten nach § 38 BDSG (i. d. R. ab 20 Personen, die ständig mit automatisierter Verarbeitung befasst sind) ist bei rinqo aktuell nicht einschlägig. Sobald die Schwelle erreicht ist, benennen wir eine/n externe/n Datenschutzbeauftragte/n und aktualisieren diese Erklärung. Datenschutzanfragen nimmt bis dahin die oben genannte Adresse entgegen.
3. Kurzüberblick: Was wir verarbeiten
- Plattform-Konto: Name, E-Mail, gehashtes Passwort, Organisations- und Team-Mitgliedschaften, Abo- und Credit-Stand.
- Plattform-Nutzung:anonyme, cookielose Nutzungs-Ereignisse auf app.rinqo.de (z. B. Registrierungs-Schritte, Seitenaufrufe) über einen EU-Analytics-Dienst ohne Endgeräte-Zugriff sowie technische Server-Logs.
- Kundeninhalte (Art. 28 DSGVO): Chat-Nachrichten, Anruf-Transkripte, E-Mail-Inhalte, Wissensdatenbank-Dokumente — verarbeitet in unserem Auftrag für unsere Geschäftskunden.
- Zahlungen: ein EU-Zahlungsdienstleister verarbeitet Kartendaten pseudonymisiert — wir sehen nur die Zahlungs-ID und Rechnungsangaben.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag / vorvertragliche Maßnahmen) — Konto-Erstellung, Abo-Verwaltung, Plattform-Nutzung.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) — Rechnungsstellung, Handels- und Steueraufbewahrung (§§ 147 AO, 257 HGB).
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) — IT-Sicherheit, Rate-Limiting, Missbrauchserkennung, Produkt- und Qualitätsverbesserung mit anonymisierten Aggregat-Daten.
- Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG (Einwilligung) — optionale Produkt-Cookies, Marketing-Newsletter, Call-Recording auf Wunsch.
- Art. 28 DSGVO — wir verarbeiten Endkunden-Daten unserer Geschäftskunden ausschließlich weisungsgebunden. Rechtsgrundlage gegenüber der betroffenen Person ist die Rechtsgrundlage des Kunden (meist Art. 6 Abs. 1 lit. b oder lit. f DSGVO).
5. Im Detail: Konto, Plattform und Dashboard
5.1 Registrierung
Wir erheben Name, geschäftliche E-Mail-Adresse und ein selbst gewähltes Passwort. Passwörter werden ausschließlich als bcrypt-Hash mit 12 Runden Salt gespeichert und lassen sich nicht zurückrechnen.
5.2 Login und Sessions
Nach erfolgreichem Login setzen wir ein technisch notwendiges Session-Cookie (NextAuth / JWT) mit den Attributen HttpOnly, Secure und SameSite=Lax. Grundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich).
5.3 Protokolldaten
Bei jedem Zugriff auf die Plattform werden IP-Adresse, Zeitstempel, aufgerufene Ressource, User-Agent und Status-Code in Server-Logs verarbeitet. Logs bleiben maximal 30 Tage und dienen ausschließlich der Abwehr von Angriffen und der technischen Fehleranalyse. Fehler fließen PII-bereinigt in einen von uns selbst gehosteten Error-Tracking-Server in Deutschland (kein externer Sub-Prozessor).
5.4 Sicherheits-Maßnahmen
Rate-Limiting, Account-Sperre nach fünf Fehlversuchen, CSRF-Schutz, HTTPS (TLS 1.3), verschlüsselte Credentials (AES-256-GCM) sowie Audit-Logs für datenrelevante Operationen. Die vollständigen technischen und organisatorischen Maßnahmen (TOM) stellen wir angemeldeten Kundinnen und Kunden im Dashboard bereit (Bereich „Verträge & Datenschutz“).
5.5 Performance-Messung (Web Vitals)
Wir messen im Dashboard anonymisiert die Ladezeit einzelner Seiten (Core Web Vitals: LCP, INP, CLS, FCP, TTFB). Übertragen werden nur der Seiten-Typ (z. B. /contacts/[id], nicht die konkrete Kontakt-ID), eine Browser-Klasse (z. B. „chrome/mobile“) und die Messwerte selbst. Eine Zuordnung zu dir als Person ist nicht möglich: Nutzer-IDs werden niemals, die Organisations-ID nur als gesalzener Hash erfasst. Retention: 30 Tage. Zweck: Aufdecken und Beheben von Performance-Regressionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Dienst).
6. Im Detail: KI-Agenten (Chat, Telefon, E-Mail)
Wenn du einen rinqo-Agenten auf einer Kunden-Website, unter einer Kundenrufnummer oder in einem Kunden-Postfach erreichst, sind wir gegenüber dir Auftragsverarbeiter (Art. 28 DSGVO); Verantwortlicher (Art. 4 Nr. 7 DSGVO) ist immer der Kunde, dessen Kanal du genutzt hast. Unsere Pflichten dir gegenüber ergeben sich aus dem zwischen diesem Kunden und rinqo geschlossenen AVV sowie aus der Datenschutzerklärung des Kunden.
Technisch fließen bei den drei Agent-Typen folgende Daten:
- Chat-Agent (Widget): Nachrichten, optionale Kontaktangaben, zufällige Besucher-Kennung im Browser-Speicher (TDDDG-einwilligungspflichtig), IP (gekürzt auf /24), Browser- und Geräte-Metadaten.
- Telefon-Agent: Rufnummer des Anrufers (soweit übermittelt), Audio-Stream über einen EU-Telefonie-Anbieter, Transkript, Antwort-Audio, Gesprächs-Metadaten. Eine dauerhafte Audio-Aufzeichnung ist optional und standardmäßig deaktiviert; ist sie aktiviert, wird die anrufende Person zu Gesprächsbeginn deutlich auf die Aufzeichnung hingewiesen. Widerspricht sie oder möchte sie nicht fortfahren, wird das Gespräch beendet, ohne dass eine Aufzeichnung erfolgt; die Fortsetzung des Gesprächs nach dem Hinweis gilt als Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 201 StGB) — ohne Einwilligung erfolgt keine Aufzeichnung.
- E-Mail-Agent: Absenderadresse, Betreff, Nachrichtentext, Anhänge, Zeitstempel.
7. Wissensdatenbank
Inhalte, die Kunden in die Wissensdatenbank laden (Texte, URLs, PDFs), werden in unserer Datenbank gespeichert, in kleine Textfragmente zerlegt und als Vektor-Embeddings in einer selbst betriebenen Vektordatenbank auf unseren Servern in Deutschland abgelegt. Embeddings enthalten keine lesbaren Originaltexte. Speicherdauer: so lange der Kunde die Plattform nutzt bzw. die Quelle aktiv ist.
8. Hosting und Betriebs-Infrastruktur
Unsere gesamte Kern-Infrastruktur wird von einem nach ISO/IEC 27001 zertifizierten Hosting-Anbieter in Rechenzentren in Deutschland betrieben. Hierzu zählen die Anwendung, die Datenbank, selbst gehostetes Caching und Queueing (Rate-Limiting, Queues, Minuten-Metering), eine selbst betriebene Vektordatenbank sowie der Voice-Service. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor.
9. Eingesetzte Dienste (Sub-Prozessoren)
Zur Bereitstellung der Plattform setzen wir sorgfältig ausgewählte Sub-Prozessoren nach Art. 28 DSGVO ein. Wir nennen sie hier als Kategorien; die primäre Verarbeitung und Persistenz personenbezogener Daten findet in Rechenzentren in Deutschland statt:
- Infrastruktur & Betrieb: ein nach ISO/IEC 27001 zertifizierter Hosting-Anbieter mit Rechenzentren ausschließlich in Deutschland, inklusive DDoS-Schutz auf Netz-Ebene — kein externer CDN-/Proxy-Dienst im Traffic-Pfad.
- KI-Modelle: Large-Language-Model-, Speech-to-Text- und Text-to-Speech-Dienste, deren Verarbeitung innerhalb der EU Data Boundary erfolgt; die Anbieter sind vertraglich verpflichtet, nicht auf Kundendaten zu trainieren.
- Telefonie: ein EU-Telefonie-Anbieter für Programmable Voice und Media Streams.
- Geschäftsdienste: ein EU-Zahlungsdienstleister, ein EU-Transaktions-E-Mail-Dienst, ein cookiefreier EU-Analytics-Dienst sowie ein EU-Uptime-Monitoring-Dienst. Error-Tracking läuft self-hosted in Deutschland (kein externer Sub-Prozessor).
Die vollständige, namentliche Listealler Sub-Prozessoren mit Firmensitz, Verarbeitungsort, Datenkategorien und DPA-Status stellen wir angemeldeten Kundinnen und Kunden im Dashboard bereit (Bereich „Verträge & Datenschutz“). Interessenten erhalten sie im Rahmen der Vertragsanbahnung auf Anfrage an privacy@rinqo.de. Einen vendor-freien Überblick gibt rinqo.de/sub-processors.
Etwaige Drittland-Übermittlungen erfolgen ausschließlich auf Basis der EU-Kommissions-Standardvertragsklauseln in Verbindung mit dem Angemessenheitsbeschluss EU-US Data Privacy Framework vom 10. Juli 2023, ergänzt um unsere technisch-organisatorischen Maßnahmen. Eine Kopie der Standardvertragsklauseln stellen wir auf Anfrage an privacy@rinqo.de bereit.
10. Data Act — IKT-Jurisdiktion und nicht-personenbezogene Daten (Art. 28)
Ergänzend zu den vorstehenden datenschutzrechtlichen Angaben machen wir die folgende Transparenz-Aussage nach Art. 28 der Verordnung (EU) 2023/2854 („Data Act“, Transparenzpflicht seit dem 12. September 2025) öffentlich zugänglich. Sie betrifft ausdrücklich auch nicht-personenbezogene Daten, die in der EU verarbeitet werden, und ist von den datenschutzrechtlichen Regelungen der übrigen Abschnitte zu unterscheiden. Die Regelungen zu Anbieterwechsel und Datenexport nach Art. 23–25 Data Act finden sich in Abschnitt 7 unserer AGB.
10.1 Gerichtsbarkeit der IKT-Infrastruktur (Art. 28 Abs. 1 lit. a)
Die zur Verarbeitung genutzte IKT-Infrastruktur — Hosting der Anwendung, Datenbank, selbst betriebene Vektordatenbank, Caching und Queueing sowie der Voice-Service — wird in Rechenzentren in Deutschland betrieben und unterliegt deutschem und EU-Recht; Vertragspartner ist ein nach ISO/IEC 27001 zertifizierter Hosting-Anbieter mit Sitz in Deutschland. Einzelne Unterauftragsverarbeiter für spezifische Funktionen (insbesondere Telefonie und Zahlungsabwicklung) werden über Vertragsentitäten mit Sitz in der EU bezogen, deren Muttergesellschaften teilweise dem Recht von Drittstaaten (unter anderem der USA) unterliegen. Für diese greifen die unter 10.2 beschriebenen Maßnahmen. Eine vollständige, namentliche Aufstellung der eingesetzten Dienste stellen wir angemeldeten Kundinnen und Kunden im Dashboard bereit; öffentlich geben wir sie als Kategorien an (siehe Abschnitt 9 sowie rinqo.de/sub-processors).
10.2 Maßnahmen gegen drittstaatlichen Behördenzugriff (Art. 28 Abs. 1 lit. b)
Wir haben technische, organisatorische und vertragliche Maßnahmen ergriffen, um einen von internationalem oder drittstaatlichem Recht veranlassten behördlichen Zugriff auf oder eine Übermittlung von in der EU gehaltenen nicht-personenbezogenen Daten zu verhindern, soweit ein solcher Zugriff mit dem Unionsrecht oder dem Recht eines Mitgliedstaats kollidieren würde:
- Technisch: Betrieb in Rechenzentren in Deutschland / der EU, Verschlüsselung ruhender Daten (AES-256-GCM) und übertragener Daten (TLS 1.3), Zugriffskontrollen, Netzsegmentierung und Protokollierung.
- Organisatorisch: Datenminimierung, Beschränkung des Zugriffs auf das notwendige Personal (Need-to-know), dokumentierte Zugriffs- und Berechtigungsprozesse sowie Prüfung eingehender Behördenanfragen im Einzelfall.
- Vertraglich: Einbindung von Sub-Prozessoren nur mit Auftragsverarbeitungsvertrag bzw. — bei etwaigen Drittland-Bezügen — mit EU-Standardvertragsklauseln; vertragliche Verpflichtung der Sub-Prozessoren, unrechtmäßige Behördenanfragen zu prüfen und, soweit rechtlich zulässig, anzufechten sowie uns über solche Anfragen zu benachrichtigen.
Wir sichern damit nicht zu, dass ein drittstaatlicher Behördenzugriff technisch oder rechtlich vollständig ausgeschlossen ist. Wir ergreifen die genannten Maßnahmen, um einen solchen Zugriff zu verhindern, soweit er mit geltendem Unionsrecht oder dem Recht eines Mitgliedstaats kollidieren würde.
11. Cookies und vergleichbare Technologien
Die Plattform app.rinqo.de setzt ausschließlich technisch notwendige Cookies (Session, CSRF, Spracheinstellung) auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG — ohne Einwilligung, ohne Drittanbieter-Tracking. Die plattforminterne Reichweitenmessung (siehe Abschnitt 3) arbeitet cookielos und ohne Speicherung der IP-Adresse. Für Cookies auf der Marketing-Website rinqo.de gilt deren eigene Datenschutzerklärung. Sollten wir in Zukunft Dienste einsetzen, die eine Einwilligung erfordern, holen wir diese über ein dem Urteil des BGH „Planet49“ (I ZR 7/16) entsprechendes Consent-Banner ein; dies kann auch über ein anerkanntes PIMS nach der Einwilligungsverwaltungsverordnung (EinwV) vom 1. April 2025 erfolgen.
12. Zahlungen und Abrechnung
Zahlungen werden durch einen EU-Zahlungsdienstleister abgewickelt. Dieser ist eigenständiger Verantwortlicher für die Betrugsprävention und für die Einhaltung der PCI-DSS-Anforderungen; für die Zuordnung von Zahlung und Abonnement agiert er als Auftragsverarbeiter. Wir selbst speichern ausschließlich die Zahlungs-Kunden-ID, Rechnungsangaben und den Abo-Status. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Aufbewahrung: 10 Jahre nach §§ 147 AO, 257 HGB.
13. Kommunikation per E-Mail
Transaktionsmails (Passwort-Reset, Rechnungen, System-Benachrichtigungen, sicherheitsrelevante Warnungen) werden über einen EU-Transaktions-E-Mail-Dienstleister (Frankreich) versandt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Der auf der Marketing-Website angebotene Newsletter ist in der dortigen Datenschutzerklärung (rinqo.de/privacy) beschrieben.
Bestehende Kunden informieren wir gelegentlich per E-Mail über eigene ähnliche Leistungen (§ 7 Abs. 3 UWG, Art. 6 Abs. 1 lit. f DSGVO). Jede dieser E-Mails enthält einen Ein-Klick-Abmeldelink; der Widerspruch ist jederzeit kostenlos möglich.
14. KI-Verarbeitung und EU-KI-Verordnung
rinqo ist nach Art. 3 Nr. 3 der Verordnung (EU) 2024/1689 („KI-Verordnung“ / EU AI Act) Anbieter eines KI-Systems mit begrenztem Risiko. Wir erfüllen die dort vorgesehenen Transparenz- und Kompetenz-Pflichten wie folgt:
- Art. 50 KI-VO (Transparenz, verbindlich ab 02.08.2026): Chat-Agent, Telefon-Agent und E-Mail-Agent weisen vor bzw. zu Beginn der Interaktion darauf hin, dass Nutzende mit einem KI-System kommunizieren. Der Hinweis ist im Voice-Kanal technisch erzwungen.
- Art. 4 KI-VO (AI Literacy, seit 02.02.2025 in Kraft): Alle Personen, die bei rinqo mit dem Betrieb des KI-Systems betraut sind, erhalten dokumentierte KI-Kompetenz-Schulungen. Die Durchsetzung durch Aufsichtsbehörden beginnt ab 02.08.2026.
- Keine automatisierte Entscheidung mit Rechtswirkung: Unsere Agenten bereiten Antworten vor, treffen aber keine Entscheidungen mit rechtlicher Wirkung gegenüber betroffenen Personen im Sinne von Art. 22 DSGVO. Entscheidungsrelevante Vorgänge (z.B. Vertragsabschluss, Kündigung, Terminvergabe) werden vom Kunden selbst verantwortet.
- Keine Trainings-Weitergabe: Inhalte unserer Kunden und Endkunden werden nicht zum Training externer Basismodelle verwendet. Die von uns eingesetzten LLM-, STT- und TTS-Anbieter sind vertraglich zur Nicht-Nutzung für das Training ihrer allgemeinen Modelle verpflichtet.
15. Speicherdauer
- Konto-Daten: bis zur Kündigung; vollständige Löschung innerhalb von 30 Tagen nach Kündigung, soweit keine gesetzliche Aufbewahrungspflicht besteht.
- Gespräche, Transkripte, Aufzeichnungen: standardmäßig 30 Tage bei Voice, 90 Tage bei Chat, 180 Tage bei E-Mail; die konkrete Dauer konfiguriert der Kunde als Verantwortlicher in seinem Agent.
- Server-Logs: 30 Tage.
- Rechnungen, Buchführungsunterlagen: 10 Jahre (§§ 147 AO, 257 HGB).
- Audit-Logs datenschutzrelevanter Aktionen: 3 Jahre.
16. Deine Rechte
Du hast nach der DSGVO das Recht auf
- Auskunft (Art. 15),
- Berichtigung (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch (Art. 21),
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3), mit Wirkung für die Zukunft.
Die Ausübung dieser Rechte ist für dich kostenfrei. Wende dich dazu an privacy@rinqo.de. Daneben besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), z.B. beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW) als für uns zuständiger Behörde oder bei der Aufsichtsbehörde deines Bundeslandes oder Wohnsitzes.
17. Datensicherheit und Meldepflichten
Wir setzen dem Stand der Technik entsprechende technische und organisatorische Maßnahmen (TOM) ein, um deine Daten vor unberechtigtem Zugriff, Verlust und Manipulation zu schützen. Sollte es dennoch zu einer meldepflichtigen Datenschutzverletzung im Sinne der Art. 33 und 34 DSGVO kommen, informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden und die betroffenen Personen ohne schuldhaftes Zögern, sobald von einem hohen Risiko auszugehen ist.
18. Keine automatisierte Einzelentscheidung
Eine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO mit rechtlicher Wirkung oder vergleichbar erheblicher Beeinträchtigung findet bei uns nicht statt.
19. Zielgruppe und Minderjährige
Die Plattform richtet sich ausschließlich an Unternehmen und deren Mitarbeitende (B2B) ab 18 Jahren. Eine bewusste Verarbeitung von Daten Minderjähriger findet nicht statt. Wenn Kunden rinqo-Agenten gegenüber Endnutzern einsetzen und mit Minderjährigen zu rechnen ist, sind sie verpflichtet, altersgerechte Hinweise vorzusehen; eine Prüfung durch uns erfolgt nicht.
20. Kundeneinsatz und Textbausteine
Wenn du selbst rinqo-Agenten auf deiner Website, in deiner Telefonie oder in deinem Postfach einsetzt, stellen wir dir unverbindliche Textbausteine als Orientierungshilfe unter rinqo.de/compliance-muster zur Verfügung. Sie sind ausdrücklich keine Rechtsberatung und ersetzen keine eigene Prüfung durch Datenschutzbeauftragte oder Anwältinnen.
21. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Maßgeblich ist jeweils die oben genannte Version. Wesentliche Änderungen an Zwecken, Rechtsgrundlagen oder Sub-Prozessoren kündigen wir bestehenden Kunden mindestens 14 Tage vor Wirksamwerden per E-Mail an.
Letzte Aktualisierung: 27. Juli 2026.