Datenschutzerklärung
Verantwortlicher
SMOBIT e.K., Christian De Buhr
Im Obstgarten 2b, 27798 Hude
E-Mail: service@smobit.de
Zwei verschiedene Dinge
Auf dieser Seite geht es um zwei Verarbeitungen, die nichts miteinander zu tun haben: um die Anwendung HeyLooQ, die Betriebe im Alltag benutzen, und um diese Website. Beide stehen unten getrennt. Wer wissen will, was mit den Daten seines Betriebs passiert, liest den ersten Teil.
Teil 1 — Die Anwendung HeyLooQ
Wer wofür verantwortlich ist
Alles, was ein Betrieb in HeyLooQ einstellt oder was HeyLooQ in seinem Auftrag abholt – Kunden und Ansprechpartner, Aufträge und Projekte, Aufgaben und Notizen, Belege, Mails aus verbundenen Postfächern –, gehört dem Betrieb. Er ist dafür der Verantwortliche im Sinne der DSGVO; wir verarbeiten diese Daten ausschließlich auf seine Weisung als Auftragsverarbeiter nach Art. 28 DSGVO.
Für das Nutzerkonto selbst, für Support, Abrechnung und die Absicherung des Betriebs sind dagegen wir verantwortlich. Diese Verarbeitungen stehen weiter unten unter „Wenn du bei uns Kunde bist".
Wo die Daten liegen
Datenbank, Dateien und Belege liegen bei Supabase in einem Rechenzentrum von Amazon Web Services in Frankfurt am Main. Die Anwendung selbst, die Postfachdienste und die Verarbeitungsstrecken laufen auf Servern von Hetzner in Deutschland. Ruhende Daten sind verschlüsselt gespeichert, die Übertragung läuft durchgehend über TLS.
Die KI-Funktionen sind die einzige Verarbeitung, die planmäßig außerhalb der EU stattfindet; sie stehen weiter unten in einem eigenen Abschnitt. Dazu kommt ein Punkt, den wir nicht verschweigen: Speicherort und Unternehmenssitz sind zweierlei. Supabase und Cloudflare sind US-amerikanische Unternehmen. Auch wenn die Daten in Deutschland beziehungsweise in der EU liegen, lässt sich ein Zugriff aus einem Drittstaat bei Wartung und Support nicht vollständig ausschließen. Abgesichert ist das über die Standardvertragsklauseln der EU-Kommission in den Verträgen mit beiden Anbietern und über die Verschlüsselung der Daten.
Wer bei uns hineinsehen kann
Ehrliche Antwort: technisch können wir es. HeyLooQ verschlüsselt die Inhalte nicht so, dass wir sie selbst nicht lesen könnten – das ginge nur, wenn Suche, Belegerkennung, Mailimport und Auswertungen entfielen. Jeder Anbieter, der solche Funktionen anbietet, kann die Daten grundsätzlich sehen; wer etwas anderes behauptet, beschreibt ein anderes Produkt.
Was wir stattdessen zusichern: Ein Zugriff findet nur statt, wenn es einen Anlass gibt – eine Störung oder eine Supportanfrage –, er beschränkt sich auf das dafür Nötige, und die Personen, die ihn vornehmen können, sind namentlich benannt und zur Vertraulichkeit verpflichtet. Die Trennung zwischen den Betrieben ist in der Datenbank selbst verankert: Jede Abfrage wird auf den eigenen Betrieb begrenzt, bevor sie Daten sieht.
Dienstleister, die dabei mitwirken
| Wer | Wofür | Wo |
|---|---|---|
| Supabase Inc. | Datenbank, Dateien, Anmeldung | Frankfurt am Main (US-Unternehmen, siehe oben) |
| Hetzner Online GmbH | Server für Anwendung, Postfachdienste, Verarbeitung | Deutschland |
| Cloudflare, Inc. | Auslieferung und Absicherung | EU (US-Unternehmen, siehe oben) |
| Anthropic PBC | KI-Funktionen (siehe unten) | USA |
Systeme, die ein Betrieb selbst verbindet – etwa sein Microsoft-365- oder IMAP-Postfach, sein Buchhaltungsprogramm, seine Cloud-Ablage –, sind keine Dienstleister von uns: Dort besteht der Vertrag zwischen dem Betrieb und dem jeweiligen Anbieter, und wir übertragen Daten nur auf seine ausdrückliche Weisung, nämlich dadurch, dass er das System in HeyLooQ verbindet.
Zoom
Wer sein Zoom-Konto in HeyLooQ verbindet, erlaubt uns, für gebuchte Termine Zoom-Meetings in seinem Namen anzulegen, zu verschieben und zu löschen. Dafür speichern wir die Zoom-Benutzerkennung, die E-Mail-Adresse des Zoom-Kontos und die Zugangsschlüssel, die Zoom ausstellt. An Zoom übermitteln wir Titel, Beginn, Dauer, Zeitzone und Beschreibung des jeweiligen Termins. Aufzeichnungen, Chats, Kontakte oder andere Meetings lesen wir nicht. Trennt jemand die Verbindung – in HeyLooQ oder durch Entfernen der App in Zoom –, löschen wir die Zugangsschlüssel sofort. Schritt für Schritt: Zoom mit HeyLooQ verbinden.
Google Kalender
Wer seinen Google Kalender in HeyLooQ verbindet, erlaubt uns über die Google-Kalender-Schnittstelle, je Kalender einzeln einstellbar, Termine zu lesen – damit Planung und Terminbuchung wissen, wann jemand belegt ist – und Termine hineinzuschreiben: in HeyLooQ entstandene Termine, Buchungen und, wenn eingeschaltet, die eigenen Einsätze. Dafür speichern wir Kennung und E-Mail-Adresse des Google-Kontos, die Liste der Kalender (Name, Farbe, Zeitzone) und die Zugangsschlüssel, die Google ausstellt. Von den Terminen speichern wir Beginn, Ende und Status; Titel, Ort und Beschreibung nur, wenn für den Kalender «Mit Titel und Ort» gewählt ist – bei «Nur Zeiten» und bei als privat markierten Terminen nur die belegte Zeit. An Google übermitteln wir Titel, Zeit, Ort und Beschreibung der Termine und Einsätze, die HeyLooQ in den Kalender schreibt. E-Mails, Kontakte, Dateien oder andere Google-Daten lesen wir nicht. Daten aus Google verkaufen wir nicht, nutzen sie nicht für Werbung und trainieren damit keine KI-Modelle.
Trennt jemand die Verbindung in HeyLooQ (Optionen → Kalender & Termine → Trennen), löschen wir sofort die Zugangsschlüssel und die aus Google übernommenen Termine; im Google Kalender selbst wird nichts gelöscht. Zusätzlich lässt sich der Zugriff jederzeit unter myaccount.google.com/permissions entziehen. Schritt für Schritt: Google Kalender mit HeyLooQ verbinden.
Die Nutzung und Übertragung von Informationen, die HeyLooQ über Google-APIs erhält, hält die Google API Services User Data Policy ein, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). HeyLooQ's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Fahrzeit bei Terminen beim Kunden (Google Maps)
Ein Betrieb kann an einer Terminart einstellen, dass die Fahrzeit zum Kunden mitgerechnet wird. Dann fragt seine Buchungsseite bei einem Termin beim Kunden zuerst die Adresse, und angeboten werden nur Zeiten, zu denen Hin- und Rückfahrt passen. Für die Berechnung übermitteln wir die eingegebene Adresse und die Startadresse des Betriebs (in der Regel den Firmensitz) an die Routes API von Google Maps (Google Ireland Limited, Dublin; Google LLC, USA). Mehr geht nicht an Google – kein Name, keine E-Mail-Adresse, kein Termin.
Die Anfrage stellt unser Server, nicht der Browser: Google erhält dabei weder die IP-Adresse der buchenden Person noch Daten ihres Geräts, und es werden keine Cookies gesetzt. Das Ergebnis – Fahrzeit und Entfernung – speichern wir zusammen mit der Adresse für den jeweiligen Betrieb, damit dieselbe Strecke nicht erneut abgefragt wird, und löschen es spätestens nach 400 Tagen. Eine Verarbeitung in den USA ist nicht ausgeschlossen; Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO – die angefragte Terminbuchung, die ohne erreichbare Zeiten nicht zustande käme. Ist die Fahrzeit an einer Terminart nicht eingeschaltet, geht nichts an Google.
KI-Funktionen
HeyLooQ kann Mails einsortieren und Antworten vorschlagen, Vorgänge zusammenfassen, Sprachnachrichten in Text überführen und Fragen zur Bedienung beantworten. Dafür wird der jeweils betroffene Inhalt an Anthropic PBC in den USA übermittelt und dort verarbeitet – also je nach Funktion der Text einer Mail, einer Notiz, eines Vorgangs oder einer Sprachaufnahme.
Manche dieser Funktionen laufen erst auf Klick, andere – das Einsortieren eingehender Mails – laufen automatisch, sobald ein Postfach verbunden ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, die Erbringung der vereinbarten Leistung; die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission.
Spracheingabe (Diktierfunktion)
In HeyLooQ kannst du Texte diktieren statt zu tippen — Aufgaben, Notizen, Antwortmails. Die Erkennung übernimmt dabei nicht HeyLooQ, sondern die Spracherkennung deines Browsers.
Das ist der Punkt, auf den es hier ankommt: In Chrome, Edge und Opera wird die Aufnahme dafür an Google übertragen, zusammen mit der Adresse der Seite, auf der du diktierst, und deiner eingestellten Sprache. Cookies werden dabei nicht übertragen. Was zurückkommt und in HeyLooQ ankommt, ist der erkannte Text; die Aufnahme selbst speichern wir nicht.
Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO — du erteilst sie, indem du die Aufnahme startest. Die Funktion läuft nie von selbst an: Es wird nichts aufgenommen, solange du nicht auf den Mikrofonknopf drückst, und dein Browser fragt zusätzlich nach der Erlaubnis für das Mikrofon. Wer nicht diktieren möchte, tippt — es gibt keine Funktion, die nur über die Sprache erreichbar wäre.
Wie lange wir die Daten aufbewahren
Die Inhalte eines Betriebs bleiben, solange der Vertrag läuft. Danach stellen wir einen vollständigen Export bereit; im Anschluss werden die Daten gelöscht. Eine eigene gesetzliche Aufbewahrungspflicht übernehmen wir dabei nicht – die steuerliche Zehnjahresfrist trifft den Betrieb, nicht uns; deshalb der Export.
Zugangsdaten zu verbundenen Systemen – Postfachkennwörter, Zugänge zu Buchhaltung und Cloud – werden gelöscht, sobald die Verbindung getrennt wird. Sie sind zusätzlich verschlüsselt gespeichert.
Wenn du bei uns Kunde bist
Für dein Nutzerkonto, deinen Betrieb als Vertragspartner, die Abrechnung und den Support sind wir selbst verantwortlich. Verarbeitet werden dabei Name, E-Mail-Adresse, Telefonnummer, die Angaben zum Betrieb sowie die Daten zu Paket, Laufzeit und Zahlung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und, soweit es um Rechnungen geht, Art. 6 Abs. 1 lit. c DSGVO (steuerliche Pflichten).
Der Einzug per SEPA-Lastschrift läuft über einen Zahlungsdienstleister, der dabei als eigener Verantwortlicher auftritt. Die vollständige IBAN liegt dort, nicht bei uns.
Teil 2 — Diese Website
Hosting und Server-Logs
Diese Website wird bei Cloudflare gehostet. Beim Abruf werden technisch notwendige Daten verarbeitet (IP-Adresse, Zeitpunkt, abgerufene Ressource, User-Agent), um die Seite auszuliefern und den Betrieb abzusichern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Schriften und Bilder
Schriften und Bilder werden von unserem eigenen Server ausgeliefert. Es werden keine Google Fonts oder vergleichbare externe Ressourcen geladen. Die einzige Ausnahme ist der Buchungskalender im nächsten Abschnitt – und der lädt erst, wenn du es willst.
Terminbuchung und Webinar-Anmeldung (Zeeg)
Für Webinar-Anmeldungen und Terminbuchungen nutzen wir den Buchungsdienst Zeeg. Der Kalender ist ein Inhalt eines Drittanbieters und wird nicht automatisch geladen: Solange du auf der Seite nichts anklickst, geht keine Verbindung zu Zeeg – auch kein Skript, kein Bild, kein Cookie.
Erst wenn du den Kalender ausdrücklich startest, wird eine Verbindung zu den Servern von Zeeg aufgebaut. Dabei wird deine IP-Adresse dorthin übertragen. Buchst du anschließend einen Termin, verarbeitet Zeeg die Angaben, die du im Kalender machst – in der Regel Name und E-Mail-Adresse –, um dir die Bestätigung und den Zugangslink zu schicken.
Rechtsgrundlage für das Laden des Kalenders ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du mit dem Klick erteilst. Rechtsgrundlage für die Buchung selbst ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von dir gewünschten Maßnahme). Das Webinar selbst findet per Zoom statt; die Einwahldaten bekommst du mit der Bestätigung.
Reichweitenmessung (Cloudflare Web Analytics)
Wir zählen, welche Seiten aufgerufen werden. Dabei werden keine Cookies gesetzt, nichts auf deinem Gerät gespeichert oder ausgelesen und kein Fingerabdruck deines Browsers gebildet. Die Auswertung ist rein statistisch und lässt keinen Rückschluss auf einzelne Personen zu – wir sehen, dass eine Seite aufgerufen wurde, nicht von wem. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Ein Verhaltens-Tracking findet nicht statt: Es wird kein Zählpixel eines Werbenetzwerks geladen und dir über Seiten hinweg nichts nachverfolgt.
Werbewirkung messen (deine Wahl)
Wenn du über eine Anzeige zu uns kommst, hängt in der Adresse eine Kennung dieser Anzeige. Wir fragen dich unten auf der Seite, ob wir sie verwenden dürfen, um zu sehen, welche Anzeige zu einer Anmeldung geführt hat. Es wird dafür nichts nachgeladen – die Frage betrifft allein, ob eine spätere Anmeldung an den Werbedienst Meta zurückgemeldet werden darf.
Sagst du ja, wird deine Anmeldung – falls du dich anmeldest – zusammen mit dieser Kennung und deiner E-Mail-Adresse in verschlüsselter Form (Hashwert) an Meta übermittelt. Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sagst du nein oder entscheidest gar nicht, unterbleibt diese Übermittlung vollständig.
Deine Entscheidung speichern wir in einem Cookie (mkt_consent, 180 Tage), damit wir nicht bei jedem Besuch erneut fragen. Unabhängig von deiner Wahl werten wir für uns selbst aus, über welche Kampagne eine Anmeldung zustande kam; diese Auswertung verlässt unsere eigenen Systeme nicht. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO – unser Interesse daran, zu wissen, welche Werbung wirkt.
Du kannst deine Einwilligung jederzeit widerrufen: Lösche den Cookie in den Einstellungen deines Browsers, dann fragen wir erneut. Eine kurze Nachricht an service@smobit.de genügt ebenfalls.
Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, dich bei einer Aufsichtsbehörde zu beschweren.