Direkt zum Inhalt

Datenschutzerklärung

Stand: 30. April 2026

Mit dieser Erklärung informieren wir Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten innerhalb unseres Online-Angebots ProtokollFlow (im Folgenden „Dienst"). Maßgeblich sind die Datenschutz-Grundverordnung (DSGVO), das Bundesdatenschutzgesetz (BDSG) und das Telekommunikation-Telemedien-Datenschutz-Gesetz (TTDSG).

1. Verantwortlicher

Verantwortlicher i. S. d. Art. 4 Nr. 7 DSGVO ist:
[BITTE EINTRAGEN: Firmierung] · [BITTE EINTRAGEN: Anschrift] · E-Mail: datenschutz@protokollflow.de

Die vollständigen Kontaktdaten finden Sie in unserem Impressum.

2. Begriffsbestimmungen

Die in dieser Datenschutzerklärung verwendeten Begriffe entsprechen den Definitionen in Art. 4 DSGVO.

3. Bereitstellung der Website (Server-Logfiles)

Beim Aufruf unserer Website erfasst unser Hosting-Anbieter automatisch folgende Daten in Logfiles: IP-Adresse (gekürzt), Datum und Uhrzeit der Anfrage, übertragene Datenmenge, Status-Code, Referrer-URL, User-Agent. Die Verarbeitung erfolgt zur Bereitstellung und Sicherheit des Dienstes.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabilem Betrieb und Missbrauchs­abwehr). Speicherdauer: höchstens 14 Tage, danach automatische Löschung.

4. Registrierung und Nutzung des Dienstes

Für die Nutzung von ProtokollFlow ist eine Registrierung erforderlich. Wir verarbeiten dabei folgende Daten:

  • Konto-Daten: Vor- und Nachname, geschäftliche E-Mail-Adresse, Firmenname
  • Authentifizierungs-Daten: Passwort-Hash (kein Klartext)
  • Audio-Aufnahmen der Eigentümer­versammlungen, die Sie hochladen
  • Transkripte und generierte Protokolle
  • WEG-Stammdaten (Bezeichnung, Adresse, Eigentümer-Liste, MEA-Verteilung)
  • Nutzungsdaten (Login-Zeiten, Anzahl erstellter Protokolle)
  • Abrechnungsdaten (durch Stripe verarbeitet — siehe Ziffer 7)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, soweit Aufbewahrungs­pflichten greifen).

Speicherdauer: Audio-Aufnahmen werden standardmäßig 30 Tage nach erfolgreicher Transkription automatisch gelöscht. Generierte Protokolle und Stammdaten bleiben für die Dauer Ihres Vertragsverhältnisses gespeichert. Nach Vertragsende löschen wir alle Daten innerhalb von 90 Tagen, soweit keine handels- oder steuerrechtlichen Aufbewahrungs­fristen entgegenstehen (§§ 147 AO, 257 HGB — typischerweise 6 oder 10 Jahre für Rechnungs­dokumente).

5. Verarbeitung im Rahmen der WEG-Protokollierung (Auftrags­verarbeitung)

Die von Ihnen hochgeladenen Audio-Aufnahmen sowie die daraus generierten Transkripte und Protokolle können personenbezogene Daten Dritter enthalten (Wohnungseigentümer, Versammlungsleitung etc.). Insoweit Sie als Hausverwaltung handeln, sind Sie Verantwortlicher i. S. d. Art. 4 Nr. 7 DSGVO; wir sind Auftragsverarbeiter i. S. d. Art. 4 Nr. 8 DSGVO.

Bevor Sie produktive Audio-Aufnahmen verarbeiten, schließen Sie bitte einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO mit uns ab. Eine Vorlage stellen wir Ihnen elektronisch bereit.

6. Empfänger und Auftrags­verarbeiter (Subprozessoren)

Wir setzen sorgfältig ausgewählte Auftrags­verarbeiter ein, mit denen wir Verträge nach Art. 28 DSGVO geschlossen haben:

AnbieterZweckSitz / HostingDrittland?
Vercel Inc.Hosting der Website & AnwendungUSA, mit EU-Edge-RegionJa, SCC + DPA
Supabase Inc.Datenbank, Authentifizierung, Datei-StorageEU-Region (Frankfurt)Nein
Groq Inc.Audio-Transkription (Whisper)USAJa, SCC + DPA
OpenAI Ireland Ltd.Fallback-Transkription, Zero-Data-Retention vereinbartIrland (Mutter: USA)Eingeschränkt, SCC
Anthropic PBCStrukturierung des Protokolls (Claude)USAJa, SCC + DPA
Stripe Payments Europe Ltd.Zahlungs­abwicklung, RechnungsstellungIrlandNein
Resend Inc.Versand transaktionaler E-MailsUSA, EU-Region verfügbarJa, SCC + DPA

Eine aktuelle Liste der Subprozessoren stellen wir Ihnen auf Anfrage oder in Anlage 2 zum AVV bereit. Wir informieren Sie über geplante Änderungen mindestens 30 Tage vor Wirksamkeit.

7. Drittlandtransfer

Soweit Daten in Drittländer (insbesondere die USA) übertragen werden, stützen wir uns auf:

  • EU-Standardvertragsklauseln (Modul 2 / Modul 3) gemäß DB 2021/914
  • ergänzende technische Maßnahmen (TLS-Verschlüsselung im Transport, Zero-Data-Retention bei OpenAI & Anthropic, keine Weiterver­arbeitung zu Trainings­zwecken)
  • gegebenenfalls Angemessenheitsbeschluss EU-US Data Privacy Framework, soweit der jeweilige Subprozessor zertifiziert ist

8. Cookies und ähnliche Technologien

Wir verwenden Cookies und vergleichbare Speicher­technologien (z. B. Local Storage). Wir unterscheiden:

  • Technisch erforderliche Cookies (z. B. Session- und Auth-Cookies). Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TTDSG.
  • Statistik / Reichweiten­analyse (sofern aktiv — siehe Cookie-Banner). Rechtsgrundlage: § 25 Abs. 1 TTDSG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
  • Marketing-Tracking (sofern aktiv — siehe Cookie-Banner). Rechtsgrundlage: Einwilligung wie oben.

Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die Cookie-Einstellungen über den Link „Cookie-Einstellungen" am Seitenende ändern.

9. Lead-Magnete und E-Mail-Versand

Wenn Sie eines unserer kostenlosen Inhalte (Checklisten, Vorlagen) herunterladen, verarbeiten wir Ihre E-Mail-Adresse und Ihren Namen, um den Download bereitzustellen und Ihnen maximal zwei Folge-E-Mails mit verwandten Inhalten zu schicken. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich) bzw. lit. f DSGVO (berechtigtes Interesse an Aktivierung). Sie können dem Versand jederzeit widersprechen — z. B. mit einer Antwort „Keine Mails" auf eine unserer Nachrichten.

10. Vertraulichkeit, Sicherheit, KI-Hinweis

Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein (TLS, Verschlüsselung at rest, Row-Level-Security, Service-Role-Trennung, Backup-Strategien). Details finden Sie in Anlage 1 unseres AVV.

Die Generierung der Protokolle erfolgt durch große Sprachmodelle (Claude / Whisper). Diese Modelle können Ungenauigkeiten oder sogenannte Halluzinationen enthalten. Sie sind verpflichtet, jedes generierte Protokoll vor offizieller Verwendung sorgfältig zu prüfen. ProtokollFlow ersetzt nicht die fachliche und rechtliche Verantwortung der Versammlungs­leitung.

11. Ihre Rechte

Ihnen stehen folgende Rechte zu:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung („Recht auf Vergessenwerden") (Art. 17)
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigten Interesses (Art. 21)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3)

Bitte richten Sie Ihre Anfragen an datenschutz@protokollflow.de.

12. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere bei der Behörde Ihres Wohnsitzes oder unseres Sitzes. Eine Übersicht aller deutschen Aufsichtsbehörden finden Sie unter bfdi.bund.de.

13. Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung gelegentlich, z. B. bei Hinzunahme neuer Subprozessoren oder rechtlichen Änderungen. Den aktuellen Stand finden Sie stets oben auf dieser Seite. Wesentliche Änderungen kündigen wir Vertragspartnern per E-Mail an.

Hinweis vor Live-Gang: Diese Datenschutzerklärung deckt die typische Konstellation einer SaaS-Plattform mit den hier dokumentierten Subprozessoren ab. Vor Veröffentlichung müssen die [BITTE EINTRAGEN]-Felder gefüllt und die Erklärung durch einen Datenschutz­beauftragten oder Anwalt geprüft werden — insbesondere wenn weitere Verarbeitungen (Newsletter-Tools, Werbe-Pixel, Webinar- Plattformen) hinzukommen.