Datenschutzerklärung
Stand: 26. September 2026 · Version 2026.8
Diese Datenschutzerklärung informiert dich nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten wir verarbeiten, wenn du ein Konto auf unserer Plattform app.rinqo.de anlegst oder mit einem von uns betriebenen KI-Agenten (Chat, Telefon, E-Mail, Persönlicher Agent) interagierst. Für den Besuch unserer Marketing-Website rinqo.de gilt eine eigene Datenschutzerklärung (rinqo.de/privacy). Aus Sicht von rinqo als Diensteanbieter ergänzt sie die Datenschutzerklärung, die unsere Kundinnen und Kunden auf ihren eigenen Websites und Endkunden-Kanälen bereitstellen.
1. Verantwortlicher
Sven Pflüger, Geschäftsbezeichnung „rinqo“
Schusterstraße 40
79098 Freiburg im Breisgau
Deutschland
E-Mail Datenschutz: privacy@rinqo.de
Allgemeiner Kontakt: hello@rinqo.de
2. Datenschutzbeauftragter
Die gesetzliche Pflicht zur Benennung einer Datenschutzbeauftragten nach § 38 BDSG (i. d. R. ab 20 Personen, die ständig mit automatisierter Verarbeitung befasst sind) ist bei rinqo aktuell nicht einschlägig. Sobald die Schwelle erreicht ist, benennen wir eine/n externe/n Datenschutzbeauftragte/n und aktualisieren diese Erklärung. Datenschutzanfragen nimmt bis dahin die oben genannte Adresse entgegen.
3. Kurzüberblick: Was wir verarbeiten
- Plattform-Konto: Name, E-Mail, gehashtes Passwort, Organisations- und Team-Mitgliedschaften, Abo- und Credit-Stand.
- Plattform-Nutzung: cookielose Nutzungs-Ereignisse auf app.rinqo.de (z. B. Registrierungs-Schritte, Seitenaufrufe), die wir mit einer selbst betriebenen Reichweitenmessung in Deutschland zählen, ohne auf dein Endgerät zuzugreifen (Abschnitt 11), sowie technische Server-Logs.
- Kundeninhalte (Art. 28 DSGVO): Chat-Nachrichten, Anruf-Transkripte, E-Mail-Inhalte und Wissensdatenbank-Dokumente, die wir im Auftrag unserer Geschäftskunden verarbeiten.
- Zahlungen: Mollie B.V. verarbeitet Zahlungsdaten als eigenständiger Verantwortlicher. Wir speichern Kunden- und Zahlungskennungen, Zahlungsstatus, Rechnungsangaben sowie bei SEPA die Mandatsreferenz, Nachweise über Annahme und Vorankündigung und gegebenenfalls von Mollie übermittelte Bankdaten.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag / vorvertragliche Maßnahmen): Konto-Erstellung, Abo-Verwaltung, Nutzung der Plattform.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Rechnungsstellung sowie handels- und steuerrechtliche Aufbewahrung (§ 147 AO, § 257 HGB).
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen): IT-Sicherheit, Begrenzung der Anfragehäufigkeit, Missbrauchserkennung, ordnungsgemäße Partner- und Provisionsabrechnung, Darstellung echter Kundenreferenzen sowie Produkt- und Qualitätsverbesserung anhand anonymisierter Sammelwerte.
- Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG (Einwilligung): Newsletter sowie die Aufzeichnung von Telefonaten.
- Art. 28 DSGVO: Wir verarbeiten Endkunden-Daten unserer Geschäftskunden ausschließlich weisungsgebunden. Rechtsgrundlage gegenüber der betroffenen Person ist die Rechtsgrundlage des Kunden (meist Art. 6 Abs. 1 lit. b oder lit. f DSGVO).
5. Im Detail: Konto, Plattform und Dashboard
5.1 Registrierung
Wir erheben Name, geschäftliche E-Mail-Adresse und ein selbst gewähltes Passwort. Passwörter werden ausschließlich als bcrypt-Hash mit 12 Runden Salt gespeichert und lassen sich nicht zurückrechnen.
5.2 Login und Sessions
Nach erfolgreichem Login setzen wir ein technisch notwendiges Session-Cookie (NextAuth / JWT) mit den Attributen HttpOnly, Secure und SameSite=Lax. Grundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich).
5.3 Protokolldaten
Bei jedem Zugriff auf die Plattform werden IP-Adresse, Zeitstempel, aufgerufene Ressource, User-Agent und Status-Code in Server-Logs verarbeitet. Logs bleiben maximal 30 Tage und dienen ausschließlich der Abwehr von Angriffen und der technischen Fehleranalyse. Fehler fließen PII-bereinigt in einen von uns selbst gehosteten Error-Tracking-Server in Deutschland (kein externer Sub-Prozessor).
5.4 Sicherheits-Maßnahmen
Rate-Limiting, Account-Sperre nach fünf Fehlversuchen, CSRF-Schutz, HTTPS (TLS 1.3), verschlüsselte Credentials (AES-256-GCM) sowie Audit-Logs für datenrelevante Operationen. Die vollständigen technischen und organisatorischen Maßnahmen (TOM) stellen wir angemeldeten Kundinnen und Kunden im Dashboard bereit (Bereich „Verträge & Datenschutz“).
5.5 Performance-Messung (Web Vitals)
Wir messen im Dashboard anonymisiert die Ladezeit einzelner Seiten (Core Web Vitals: LCP, INP, CLS, FCP, TTFB). Übertragen werden nur der Seiten-Typ (z. B. /contacts/[id], nicht die konkrete Kontakt-ID), eine Browser-Klasse (z. B. „chrome/mobile“) und die Messwerte selbst. Eine Zuordnung zu dir als Person ist nicht möglich: Nutzer-IDs werden niemals, die Organisations-ID nur als gesalzener Hash erfasst. Retention: 30 Tage. Zweck: Aufdecken und Beheben von Performance-Regressionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Dienst).
5.6 Bewerbung für das Partnerprogramm
Für eine Bewerbung brauchst du ein Konto. Bewerben können sich Unternehmen sowie private natürliche Personen ab 18 Jahren. Wir verarbeiten deine Konto- und Kontaktdaten, die Angaben aus der Bewerbung, interne Prüfnotizen, die Entscheidung und gegebenenfalls den Ablehnungsgrund. Das dient vorvertraglichen Maßnahmen und dem Abschluss des Partnervertrags nach Art. 6 Abs. 1 lit. b DSGVO sowie der Missbrauchs- und Interessenkonfliktprüfung nach Art. 6 Abs. 1 lit. f DSGVO. Bewerbungsnotizen und Ablehnungsgründe löschen wir 365 Tage nach der abgeschlossenen Entscheidung. Identitäts-, Vertrags- und Abrechnungsnachweise eines angenommenen Partners verarbeiten wir getrennt für Vertragsdurchführung, Abrechnung und gesetzliche Nachweispflichten.
5.7 Empfehlung und Partnerzuordnung
Wir setzen kein Empfehlungs-Cookie. Ein Empfehlungscode aus einem Link wird in ein sichtbares, optionales Feld der Registrierung eingetragen. Du kannst ihn ändern oder entfernen. Erst wenn du das Formular bewusst absendest, wird der dann eingetragene Code für die Partnerzuordnung übernommen. Wir speichern den Code, die zugeordnete Partnerkennung, Zeitpunkte und begründete Änderungen der Zuordnung sowie die für die Provision nötigen Angaben zum Kunden- und Vertragsstatus und zu Provisionsgrundlagen und Provisionsbeträgen. Gesprächsinhalte werden dafür nicht verwendet. Grundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Durchführung der Kunden- und Partnerverträge sowie Art. 6 Abs. 1 lit. f DSGVO für eine nachvollziehbare und missbrauchssichere Abrechnung.
5.8 Kundenreferenzen
Als Referenz zeigen wir nur den Unternehmensnamen und gegebenenfalls ein geprüftes Logo eines echten zahlenden Kunden, dessen angenommene AGB die Referenznennung regeln. Inhalte, Gesprächsdaten und Aussagen über die Nutzung veröffentlichen wir nicht. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an der wahrheitsgemäßen Darstellung unserer Kundenbasis, innerhalb der individuell zugesagten Nutzung. Bei besonders sensiblen Branchen prüfen wir die Rechte am Namen und Logo im Einzelfall und veröffentlichen erst nach ausdrücklicher Freigabe. Du kannst jederzeit widersprechen; eine Nachricht in Textform an hello@rinqo.de genügt. Dann endet die öffentliche Ausgabe sofort. Intern gespeicherte Nachweise behandeln wir nach dem jeweiligen Nachweis- und Rechtsverteidigungszweck.
5.9 Google-Kalender
Wenn du deinen Google-Kalender mit rinqo verbindest, greifen wir über die Google Calendar API mit zwei Berechtigungen darauf zu. Mit der Leseberechtigung rufen wir die Liste deiner Kalender sowie Beginn, Ende und Status deiner Termine ab. Damit kennt rinqo deine belegten Zeiten, vergibt keine Doppelbuchungen und erkennt Termine wieder, die es selbst angelegt hat. In rinqo erscheinen diese Termine nur als „Beschäftigt“. Titel, Beschreibungen und Teilnehmer deiner Termine speichern wir nicht. Vom Titel speichern wir nur einen Prüfwert, der mit einem geheimen Schlüssel gebildet wird. Er enthält den Titel nicht und dient allein dazu, dass rinqo seine eigenen Termine wiedererkennt. Mit der Schreibberechtigung legt rinqo gebuchte Termine in Kalendern an, deren Eigentümer du bist, und ändert oder löscht sie, wenn die Buchung in rinqo geändert oder storniert wird.
Die Daten liegen auf Servern in Deutschland, Sicherungskopien in der EU. Wir geben sie an niemanden weiter außer an unseren Hosting-Dienstleister, auch nicht an Anbieter von KI-Modellen. Wir nutzen sie nicht für Werbung, verkaufen sie nicht und verwenden sie nicht zum Training von KI-Modellen. Die Zugangsschlüssel zu deinem Google-Konto speichern wir verschlüsselt, und die Verbindung zu Google ist verschlüsselt. Termine speichern wir für den Zeitraum von 30 Tagen zurück bis 180 Tage voraus; ältere Einträge löschen wir. Wenn du die Verbindung in rinqo trennst, widerrufen wir den Zugriff bei Google und löschen die Zugangsschlüssel und alle aus Google abgerufenen Termindaten. Den Zugriff kannst du außerdem jederzeit in deinem Google-Konto unter myaccount.google.com/permissions entziehen.
Die Nutzung und Weitergabe von Informationen, die wir über Google-APIs erhalten, richtet sich nach der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use).
6. Im Detail: KI-Agenten (Chat, Telefon, E-Mail)
Wenn du einen rinqo-Agenten auf einer Kunden-Website, unter einer Kundenrufnummer oder in einem Kunden-Postfach erreichst, sind wir gegenüber dir Auftragsverarbeiter (Art. 28 DSGVO); Verantwortlicher (Art. 4 Nr. 7 DSGVO) ist immer der Kunde, dessen Kanal du genutzt hast. Unsere Pflichten dir gegenüber ergeben sich aus dem zwischen diesem Kunden und rinqo geschlossenen AVV sowie aus der Datenschutzerklärung des Kunden.
Technisch fließen bei den drei Agent-Typen folgende Daten:
- Chat-Agent (Widget): Nachrichten, optionale Kontaktangaben, zufällige Besucher-Kennung im Browser-Speicher (TDDDG-einwilligungspflichtig), IP (gekürzt auf /24), Browser- und Geräte-Metadaten.
- Telefon-Agent: Rufnummer des Anrufers (soweit übermittelt), Audio-Strom über einen EU-Telefonie-Anbieter, Transkript, Antwort-Audio, Gesprächs-Metadaten. Die dauerhafte Aufzeichnung des Gesprächs ist bei einem neuen Telefon-Agenten voreingestellt; der Kunde als Verantwortlicher kann sie je Agent abschalten. Die voreingestellte Begrüßung weist die anrufende Person zu Gesprächsbeginn auf die Aufzeichnung hin und nennt ihr Widerspruchsrecht. Ändert der Kunde die Begrüßung, ist er dafür verantwortlich, dass dieser Hinweis erhalten bleibt. Widerspricht die anrufende Person, wird die bis dahin erfasste Aufnahme verworfen und das Gespräch beendet. Die Fortsetzung nach dem Hinweis gilt als Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 201 StGB). Die Aufnahmen liegen auf dem Server des Sprach-Dienstes in Deutschland.
- E-Mail-Agent: Absenderadresse, Betreff, Nachrichtentext, Anhänge, Zeitstempel.
Der Kunde kann Rufnummern, E-Mail-Adressen und ganze E-Mail-Domains sperren (Bereich „Gesperrt“). Den Eintrag speichern wir, bis der Kunde ihn entfernt. Anrufe und E-Mails von gesperrten Absendern nehmen die Agenten nicht an. Im Chat greift die Sperre, sobald die Person eine gesperrte Rufnummer oder E-Mail-Adresse angegeben hat.
7. Wissensdatenbank
Inhalte, die Kunden in die Wissensdatenbank laden (Texte, URLs, PDFs), werden in unserer Datenbank gespeichert, in kleine Textfragmente zerlegt und als Vektor-Embeddings in einer selbst betriebenen Vektordatenbank auf unseren Servern in Deutschland abgelegt. Embeddings enthalten keine lesbaren Originaltexte. PDF-Seiten ohne lesbare Textebene, etwa eingescannte Seiten, liest ein KI-Dienst in der Europäischen Union (Frankreich) aus. Diktiert jemand eine Sprachnotiz für das Wissen, schreibt ein KI-Dienst in der Europäischen Union (Frankreich) sie ab. Die Aufnahme speichern wir nicht, nur den Text. Speicherdauer: so lange der Kunde die Plattform nutzt bzw. die Quelle aktiv ist.
8. Hosting und Betriebs-Infrastruktur
Unsere gesamte Kern-Infrastruktur wird von einem nach ISO/IEC 27001 zertifizierten Hosting-Anbieter in Rechenzentren in Deutschland betrieben. Hierzu zählen die Anwendung, die Datenbank, der selbst betriebene Zwischenspeicher samt Auftragswarteschlange, die selbst betriebene Vektordatenbank sowie der Sprach-Dienst, der die Telefonate führt. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor.
9. Eingesetzte Dienste und Empfänger
Zur Bereitstellung der Plattform setzen wir sorgfältig ausgewählte Sub-Prozessoren nach Art. 28 DSGVO ein. Zahlungsdaten übermitteln wir außerdem an Mollie B.V., die sie als eigenständiger Verantwortlicher verarbeitet. Wir nennen die Dienste hier als Kategorien. Die primäre Verarbeitung und Speicherung von Kundeninhalten findet in Rechenzentren in Deutschland statt:
- Infrastruktur & Betrieb: ein nach ISO/IEC 27001 zertifizierter Hosting-Anbieter mit Rechenzentren ausschließlich in Deutschland, einschließlich Schutz vor Überlastungsangriffen auf Netzebene; ein externer Auslieferungs- oder Vermittlungsdienst ist in den Datenweg nicht eingebunden.
- KI-Dienste: Anbieter für die Antworten der Agenten, für die Spracherkennung im Telefonat und für die Sprachausgabe. Alle verarbeiten ausschließlich in der Europäischen Union und sind vertraglich verpflichtet, nicht auf Kundendaten zu trainieren.
- Telefonie: ein Anbieter mit Sitz in der Union, der die Rufnummern und die Leitung stellt. Die Auswertung des Gesprächs findet dort nicht statt.
- Geschäftsdienste: Mollie B.V. (Amsterdam) als eigenständiger Verantwortlicher für Zahlungen, ein Dienst für Transaktions-E-Mails und ein Dienst, der unsere Erreichbarkeit von außen prüft und die Statusseite betreibt. Die Reichweitenmessung und die Fehler-Erfassung betreiben wir selbst in Deutschland; daran ist kein externes Unternehmen beteiligt.
Die vollständige, namentliche Liste aller Sub-Prozessoren mit Firmensitz, Verarbeitungsort, Datenkategorien und Vertragsstand stellen wir angemeldeten Kundinnen und Kunden im Konto bereit (Bereich „Verträge & Datenschutz“). Interessenten erhalten sie im Rahmen der Vertragsanbahnung auf Anfrage an privacy@rinqo.de. Einen vendor-freien Überblick gibt app.rinqo.de/sub-processors.
Kundeninhalte, die wir selbst und über unsere Sub-Prozessoren in deinem Auftrag verarbeiten, werden nicht in ein Drittland übermittelt. Davon getrennt verarbeitet Mollie Zahlungsdaten als eigenständiger Verantwortlicher. Dabei können nach der Datenschutzerklärung von Mollie Dienstleister außerhalb des Europäischen Wirtschaftsraums beteiligt sein. Mollie nennt hierfür insbesondere Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln als Übermittlungsinstrumente. Bindest du als Kunde eine eigene Anwendung an, geschieht das auf deine Weisung und in deiner Verantwortung; die Einordnung dazu steht in Abschnitt 5 des Auftragsverarbeitungsvertrages.
10. Data Act: IKT-Jurisdiktion und nicht-personenbezogene Daten (Art. 28)
Ergänzend zu den vorstehenden datenschutzrechtlichen Angaben machen wir die folgende Transparenz-Aussage nach Art. 28 der Verordnung (EU) 2023/2854 („Data Act“, Transparenzpflicht seit dem 12. September 2025) öffentlich zugänglich. Sie betrifft ausdrücklich auch nicht-personenbezogene Daten, die in der EU verarbeitet werden, und ist von den datenschutzrechtlichen Regelungen der übrigen Abschnitte zu unterscheiden. Die Regelungen zu Anbieterwechsel und Datenexport nach Art. 23–25 Data Act finden sich in Abschnitt 7 unserer AGB.
10.1 Gerichtsbarkeit der IKT-Infrastruktur (Art. 28 Abs. 1 lit. a)
Die zur Verarbeitung genutzte IKT-Infrastruktur (Hosting der Anwendung, Datenbank, selbst betriebene Vektordatenbank, Zwischenspeicher, Auftragswarteschlange und Sprach-Dienst) wird in Rechenzentren in Deutschland betrieben und unterliegt deutschem und EU-Recht; Vertragspartner ist ein nach ISO/IEC 27001 zertifizierter Hosting-Anbieter mit Sitz in Deutschland. Einzelne Unterauftragsverarbeiter für bestimmte Funktionen, etwa die KI-Dienste und die Telefonie, sind Gesellschaften mit Sitz in anderen Mitgliedstaaten der EU. Soweit uns ihre Muttergesellschaften bekannt sind, haben auch diese ihren Sitz in der EU. Für alle Unterauftragsverarbeiter greifen die unter 10.2 beschriebenen Maßnahmen. Eine vollständige, namentliche Aufstellung der eingesetzten Dienste stellen wir angemeldeten Kundinnen und Kunden im Dashboard bereit; öffentlich geben wir sie als Kategorien an (siehe Abschnitt 9 sowie app.rinqo.de/sub-processors).
10.2 Maßnahmen gegen drittstaatlichen Behördenzugriff (Art. 28 Abs. 1 lit. b)
Wir haben technische, organisatorische und vertragliche Maßnahmen ergriffen, um einen von internationalem oder drittstaatlichem Recht veranlassten behördlichen Zugriff auf oder eine Übermittlung von in der EU gehaltenen nicht-personenbezogenen Daten zu verhindern, soweit ein solcher Zugriff mit dem Unionsrecht oder dem Recht eines Mitgliedstaats kollidieren würde:
- Technisch: Betrieb in Rechenzentren in Deutschland / der EU, Verschlüsselung ruhender Daten (AES-256-GCM) und übertragener Daten (TLS 1.3), Zugriffskontrollen, Netzsegmentierung und Protokollierung.
- Organisatorisch: Datenminimierung, Beschränkung des Zugriffs auf das notwendige Personal (Need-to-know), dokumentierte Zugriffs- und Berechtigungsprozesse sowie Prüfung eingehender Behördenanfragen im Einzelfall.
- Vertraglich: Einbindung von Sub-Prozessoren nur mit Auftragsverarbeitungsvertrag und, bei etwaigen Drittlandsbezügen, mit EU-Standardvertragsklauseln; vertragliche Verpflichtung der Sub-Prozessoren, unrechtmäßige Behördenanfragen zu prüfen und, soweit rechtlich zulässig, anzufechten sowie uns über solche Anfragen zu benachrichtigen.
Wir sichern damit nicht zu, dass ein drittstaatlicher Behördenzugriff technisch oder rechtlich vollständig ausgeschlossen ist. Wir ergreifen die genannten Maßnahmen, um einen solchen Zugriff zu verhindern, soweit er mit geltendem Unionsrecht oder dem Recht eines Mitgliedstaats kollidieren würde.
11. Cookies und vergleichbare Technologien
Die Plattform app.rinqo.de setzt ausschließlich technisch notwendige Cookies für Session, CSRF-Schutz und Spracheinstellung auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Eine Tarifvorwahl kann funktional gespeichert werden. Für Empfehlungen gilt ausschließlich das sichtbare optionale Feld nach Abschnitt 5.7. Die plattforminterne Reichweitenmessung betreiben wir selbst auf unseren Servern in Deutschland. Sie kommt ohne Cookies und ohne Skript im Browser aus: Unser Server meldet einen Seitenaufruf mit der aufgerufenen Seite, der IP-Adresse und der Browserkennung an die Messung. Die Messung bildet daraus einen täglich wechselnden Kennwert, mit dem sich Besuche desselben Tages zusammenzählen lassen, und speichert weder die IP-Adresse noch die Browserkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einer Nutzungsstatistik. Werbe-IDs, Pixel-Cookies oder Referrer-Daten übernimmt die App nicht. Für die Marketing-Website rinqo.de gilt deren eigene Datenschutzerklärung. Dort werden optionale Marketing-Cookies ausschließlich nach einer gesonderten Zustimmung gesetzt und bei Widerruf entfernt.
12. Zahlungen und Abrechnung
Zahlungen werden durch Mollie B.V. abgewickelt. Mollie und rinqo sind für ihre jeweilige Verarbeitung eigenständige Verantwortliche. Wir nutzen nicht das Produkt Mollie Invoicing, sondern erstellen unsere Rechnungen selbst. Wir speichern Kunden- und Zahlungskennungen, Zahlungsstatus, Rechnungsangaben sowie bei SEPA die Mandatsreferenz, Nachweise über Annahme und Vorankündigung und gegebenenfalls von Mollie übermittelte Bankdaten. Mollie verarbeitet insbesondere Zahlungs- und Bankdaten zur Ausführung der Zahlung, Betrugsprävention und Erfüllung eigener aufsichtsrechtlicher Pflichten. Dabei kann Mollie nach der eigenen Datenschutzerklärung Dienstleister außerhalb des EWR unter den dort genannten Übermittlungsgrundlagen einsetzen. Rechtsgrundlage unserer Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Rechnungen und Buchungsbelege bewahren wir acht Jahre, Bücher und Jahresabschlüsse zehn Jahre auf. Die Frist beginnt jeweils mit dem Ende des maßgeblichen Kalenderjahres (§ 147 Abs. 3 und 4 AO, § 257 Abs. 4 und 5 HGB, § 14b UStG).
13. Kommunikation per E-Mail
Transaktionsmails (Passwort-Reset, Rechnungen, System-Benachrichtigungen, sicherheitsrelevante Warnungen) werden über einen EU-Transaktions-E-Mail-Dienstleister (Frankreich) versandt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Über denselben Dienst versenden die Agenten im Auftrag unserer Kunden E-Mails an deren Kundinnen und Kunden, etwa Terminbestätigungen und Erinnerungen. Dafür sind wir Auftragsverarbeiter (Abschnitt 6). Der auf der Marketing-Website angebotene Newsletter ist in der dortigen Datenschutzerklärung (rinqo.de/privacy) beschrieben.
Bestehende Kunden informieren wir gelegentlich per E-Mail über eigene ähnliche Leistungen (§ 7 Abs. 3 UWG, Art. 6 Abs. 1 lit. f DSGVO). Jede dieser E-Mails enthält einen Ein-Klick-Abmeldelink; der Widerspruch ist jederzeit kostenlos möglich.
14. KI-Verarbeitung und EU-KI-Verordnung
rinqo ist nach Art. 3 Nr. 3 der Verordnung (EU) 2024/1689 („KI-Verordnung“ / EU AI Act) Anbieter eines KI-Systems mit begrenztem Risiko. Wir erfüllen die dort vorgesehenen Transparenz- und Kompetenz-Pflichten wie folgt:
- Art. 50 KI-VO (Transparenz, verbindlich seit dem 2. August 2026): Chat-Agent, Telefon-Agent und E-Mail-Agent sind angewiesen, sich als KI-System zu erkennen zu geben. Die voreingestellten Begrüßungen enthalten den Hinweis, E-Mails der Agenten tragen ihn beim Versand. Ändert der Kunde eine Begrüßung, ist er dafür verantwortlich, dass der Hinweis erhalten bleibt (Abschnitt 9 unserer AGB).
- Art. 4 KI-VO (AI Literacy, seit 02.02.2025 in Kraft): Alle Personen, die bei rinqo mit dem Betrieb des KI-Systems betraut sind, erhalten dokumentierte KI-Kompetenz-Schulungen. Die Aufsichtsbehörden setzen die Pflicht seit dem 2. August 2026 durch.
- Keine automatisierte Entscheidung mit Rechtswirkung: Unsere Agenten bereiten Antworten vor, treffen aber keine Entscheidungen mit rechtlicher Wirkung gegenüber betroffenen Personen im Sinne von Art. 22 DSGVO. Entscheidungsrelevante Vorgänge (z.B. Vertragsabschluss, Kündigung, Terminvergabe) werden vom Kunden selbst verantwortet.
- Keine Trainings-Weitergabe: Inhalte unserer Kunden und Endkunden werden nicht zum Training externer Basismodelle verwendet. Die von uns eingesetzten LLM-, STT- und TTS-Anbieter sind vertraglich zur Nicht-Nutzung für das Training ihrer allgemeinen Modelle verpflichtet.
15. Speicherdauer
- Konto-Daten: bis zur Kündigung; vollständige Löschung innerhalb von 30 Tagen nach Kündigung, soweit keine gesetzliche Aufbewahrungspflicht besteht.
- Gespräche, Transkripte, Aufzeichnungen: standardmäßig 90 Tage, getrennt einstellbar für Telefon, Chat und E-Mail. Die konkrete Dauer legt der Kunde als Verantwortlicher fest: 7 bis 365 Tage bei Telefonaten, 7 bis 3.650 Tage bei Chat und E-Mail. Eine Dauer über 365 Tagen setzt voraus, dass der Kunde eine gesetzliche Aufbewahrungspflicht bestätigt.
- Server-Logs: 30 Tage.
- Rechnungen und Buchungsbelege: 8 Jahre, gerechnet ab dem Ende des Kalenderjahres der Ausstellung (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB in der Fassung des Vierten Bürokratieentlastungsgesetzes).
- Bücher, Jahresabschlüsse, Inventare: 10 Jahre (§ 147 Abs. 3 AO).
- Audit-Logs datenschutzrelevanter Aktionen: 365 Tage.
- Frühere Fassungen von Agenten-Einstellungen (für „Rückgängig“): 30 Tage.
- Anhänge im Persönlichen Agenten: ausgelesener Text 30 Tage nach dem Senden; nie gesendete Anhänge 24 Stunden.
- Sperrliste (Bereich „Gesperrt“): bis der Kunde den Eintrag entfernt.
- Von Partnern angemeldete Betriebe und Reservierungen: 365 Tage nach Abschluss oder Ablauf.
- Bewerbungsnotizen und Ablehnungsgründe: 365 Tage nach abgeschlossener Entscheidung. Identitäts-, Vertrags- und Abrechnungsnachweise folgen ihren eigenen Vertrags- und gesetzlichen Fristen.
- Offene Sicherheits- und Löschaufträge: bis zu ihrem dokumentierten Abschluss, auch wenn die reguläre Frist vorher endet.
16. Deine Rechte
Du hast nach der DSGVO das Recht auf
- Auskunft (Art. 15),
- Berichtigung (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch (Art. 21),
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3), mit Wirkung für die Zukunft.
Die Ausübung dieser Rechte ist für dich kostenfrei. Wende dich dazu an privacy@rinqo.de. Daneben besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), z.B. beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW) als für uns zuständiger Behörde oder bei der Aufsichtsbehörde deines Bundeslandes oder Wohnsitzes.
17. Datensicherheit und Meldepflichten
Wir setzen dem Stand der Technik entsprechende technische und organisatorische Maßnahmen (TOM) ein, um deine Daten vor unberechtigtem Zugriff, Verlust und Manipulation zu schützen. Sollte es dennoch zu einer meldepflichtigen Datenschutzverletzung im Sinne der Art. 33 und 34 DSGVO kommen, informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden und die betroffenen Personen ohne schuldhaftes Zögern, sobald von einem hohen Risiko auszugehen ist.
18. Keine automatisierte Einzelentscheidung
Eine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO mit rechtlicher Wirkung oder vergleichbar erheblicher Beeinträchtigung findet bei uns nicht statt.
19. Zielgruppe und Minderjährige
Die Plattform richtet sich an Unternehmen und deren Mitarbeitende (B2B) ab 18 Jahren. Private natürliche Personen ab 18 Jahren können als Tippgeber am Partnerprogramm teilnehmen. Der Zugang privater Personen zu einer Demo richtet sich nach dem im Einzelfall freigegebenen Kaufpfad. Daraus folgt keine allgemeine B2C-Abonnementmöglichkeit. Eine bewusste Verarbeitung von Daten Minderjähriger findet nicht statt. Wenn Kunden rinqo-Agenten gegenüber Endnutzern einsetzen und mit Minderjährigen zu rechnen ist, sind sie verpflichtet, altersgerechte Hinweise vorzusehen; eine Prüfung durch uns erfolgt nicht.
20. Kundeneinsatz und Textbausteine
Wenn du selbst rinqo-Agenten auf deiner Website, in deiner Telefonie oder in deinem Postfach einsetzt, stellen wir dir unverbindliche Textbausteine als Orientierungshilfe unter app.rinqo.de/compliance-muster zur Verfügung. Sie sind ausdrücklich keine Rechtsberatung und ersetzen keine eigene Prüfung durch Datenschutzbeauftragte oder Anwältinnen.
21. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Maßgeblich ist jeweils die oben genannte Version. Neue oder geänderte Unterauftragsverarbeiter kündigen wir nach dem AVV mindestens 30 Tage vor ihrem ersten produktiven Einsatz an. Materielle Änderungen der AGB werden davon getrennt mindestens 60 Tage vorher angeboten und erfordern die ausdrückliche Zustimmung. Schweigen gilt nicht als Zustimmung. Diese Erklärung ersetzt keine vertraglich erforderliche Annahme.
Letzte Aktualisierung: 26. September 2026.