Datenschutzerklärung Ignivia

Version 2.2 · Stand: Juni 2026

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Lennard Ungruhe

Ignivia – Artificial Intelligence Services

Am Steintor 56a

48167 Münster-Wolbeck

Deutschland

E-Mail: kontakt@ignivia.de

Datenschutzanfragen richten Sie bitte ausschließlich an die vorstehende E-Mail-Adresse. Einen Datenschutzbeauftragten haben wir nicht bestellt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht (§ 38 BDSG) derzeit nicht vorliegen.

2. Geltungsbereich und Rollen

Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten auf unserer Website ignivia.de sowie in unserer Plattform (Registrierung, Login, Dashboard). In diesen Fällen ist Ignivia Verantwortlicher im Sinne der DSGVO.

Soweit Ignivia im Auftrag unserer Kundenbetriebe deren Website-Besucher unterstützt (z. B. Beantwortung von Chat-Anfragen, Erfassung von Rückruf-, Termin- oder Angebotsanfragen über das eingebundene Widget), handeln wir als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Verantwortlich gegenüber dem Besucher ist in diesem Fall der jeweilige Kundenbetrieb. Bitte informieren Sie sich dort über die zugehörigen Verarbeitungen. Die Abschnitte 5 bis 8 dieser Erklärung beschreiben Verarbeitungen, die wir in dieser Rolle technisch durchführen.

3. Allgemeine Informationen

Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der geltenden datenschutzrechtlichen Vorschriften, insbesondere der DSGVO und des Bundesdatenschutzgesetzes (BDSG). Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO).

4. Hosting und technische Bereitstellung

Wir betreiben unsere Plattform über die Infrastruktur der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Server-Standorte werden in der EU gewählt, soweit dies konfigurierbar ist.

Zur sicheren und stabilen Bereitstellung können von Vercel technische Zugriffsdaten verarbeitet werden, insbesondere:

·IP-Adresse,
·Browsertyp und Browserversion,
·Betriebssystem,
·Datum und Uhrzeit des Zugriffs,
·Referrer-URL,
·weitere technische Protokolldaten.

In unserer Anwendungsdatenbank speichern wir keine Klartext-IP-Adressen. Soweit wir IP-bezogene Schutzmaßnahmen vornehmen, erfolgt dies ausschließlich pseudonymisiert über gehashte Identifikatoren (siehe Abschnitt 10).

Da Vercel ein Unternehmen mit Sitz in den USA ist, kann nicht vollständig ausgeschlossen werden, dass Daten in die USA übermittelt werden. Die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und zuverlässigen Bereitstellung unseres Online-Angebots).

5. Registrierung und Kundenkonto

Bei der Registrierung eines Kundenkontos verarbeiten wir die von Ihnen bereitgestellten Daten, insbesondere:

·Firmenname,
·Name des Ansprechpartners,
·E-Mail-Adresse,
·Unternehmensinformationen (Branche, Einzugsgebiet, Leistungen, Öffnungszeiten, Rückruf- und Terminregeln),
·Konfigurationsdaten Ihres digitalen Mitarbeiters,
·Vertrags- und Statusinformationen.

Im Rahmen des Registrierungsprozesses übernimmt unser Datenbank- und Authentifizierungsdienstleister (siehe Abschnitt 14) den Versand von Auth- und System-E-Mails, insbesondere die Registrierungsbestätigung sowie etwaige Passwort-Zurücksetzungs-Nachrichten.

Die Bereitstellung dieser Daten ist für den Vertragsabschluss und die Vertragsdurchführung erforderlich. Ohne diese Angaben können wir die Plattform nicht bereitstellen (Art. 13 Abs. 2 lit. e DSGVO).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen und Vertragserfüllung).

6. Betrieb des digitalen Mitarbeiters

Ignivia ermöglicht Unternehmen die Bereitstellung eines KI-gestützten digitalen Mitarbeiters auf ihrer Website. Wenn Besucher mit dem digitalen Mitarbeiter kommunizieren, werden die eingegebenen Inhalte verarbeitet, um automatisierte Antworten zu erzeugen und Anfragen an das jeweilige Unternehmen weiterzuleiten.

Verarbeitet werden insbesondere:

·Chat-Nachrichten,
·freiwillig angegebene Kontaktdaten,
·technische Sitzungsdaten,
·pseudonyme Besucherkennungen (siehe Abschnitt 15).

Chat-Verläufe (Conversations und Messages) werden 24 Stunden nach Erstellung zur Löschung vorgemerkt und spätestens beim nächsten automatisierten täglichen Bereinigungslauf endgültig entfernt.

In dieser Verarbeitung handeln wir als Auftragsverarbeiter des jeweiligen Kundenbetriebs. Maßgeblich für Sie als Besucher ist die Datenschutzerklärung des Kundenbetriebs, dessen Website Sie aufrufen.

Rechtsgrundlage (auf Ebene des jeweils verantwortlichen Kundenbetriebs): Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Erreichbarkeit und Kundenservice) und ggf. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

7. Einsatz von künstlicher Intelligenz (Anthropic)

Zur Verarbeitung von Nutzeranfragen und Generierung von Antworten setzen wir KI-Modelle der Anthropic, PBC, 548 Market Street PMB 90375, San Francisco, CA 94104, USA, ein.

Im Rahmen der Nutzung des digitalen Mitarbeiters können Chat-Inhalte (inkl. der unmittelbar vorausgehenden Nachrichten zur Kontextbildung) an Anthropic übermittelt werden, soweit dies zur Beantwortung der jeweiligen Anfrage erforderlich ist. Anthropic verarbeitet diese Daten ausschließlich zur Bereitstellung der angeforderten Antwortfunktionen sowie – entsprechend den Anthropic-Vertragsbedingungen – zu Trust- und Safety-Zwecken. Eine Nutzung der API-Daten zu KI-Trainingszwecken ist vertraglich ausgeschlossen.

Nicht an Anthropic übermittelt werden insbesondere:

·strukturierte Lead-Daten aus Rückruf-, Termin- und Angebotsformularen (Name, Telefon, E-Mail, Nachricht),
·Zahlungs- und Vertragsdaten,
·Einwilligungsnachweise,
·sonstige in unserer Plattform gespeicherte Datenbestände außerhalb der konkreten Chat-Anfrage.

Da Anthropic seinen Sitz in den USA hat, erfolgt eine Übermittlung personenbezogener Daten in ein Drittland. Diese erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags (Data Processing Addendum) und der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (jeweils auf Ebene des Verantwortlichen).

8. Speicherung von Lead-Daten

Sofern Besucher über den digitalen Mitarbeiter Kontakt aufnehmen, einen Rückruf wünschen, eine Terminanfrage stellen oder ein Angebot anfragen, werden die freiwillig angegebenen Informationen als „Lead" verarbeitet.

Hierzu können insbesondere gehören:

·Name,
·Telefonnummer,
·E-Mail-Adresse,
·gewünschter Termin oder Ansprechzeitpunkt,
·Anliegen / Nachricht,
·weitere freiwillig angegebene Informationen.

Diese Daten werden in unserer Plattform-Datenbank gespeichert und an das jeweilige Kundenunternehmen weitergeleitet, das die weitere Bearbeitung verantwortet. Lead-Daten werden nicht an Anthropic übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung mit dem Kundenbetrieb) sowie Art. 6 Abs. 1 lit. a DSGVO, soweit eine ausdrückliche Einwilligung vorliegt. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).

9. Einwilligungsnachweise

Zur Erfüllung unserer Nachweispflichten aus Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO protokollieren wir erteilte Einwilligungen. Hierbei können insbesondere gespeichert werden:

·der Zeitpunkt der Einwilligung,
·die Version der bei Erteilung gültigen Datenschutzhinweise (für den Chat aktuell Version 1.2; für Lead-Formulare Version 1.0),
·eine pseudonyme Besucherkennung (siehe Abschnitt 15),
·ein kryptografischer Hash (SHA-256) des angezeigten Einwilligungstextes als Integritätsnachweis.

Einwilligungsnachweise werden für die Dauer der gesetzlichen Nachweis- und Dokumentationspflichten gespeichert.

Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Bei Lead-Anfragen wenden Sie sich für den Widerruf an den jeweiligen Kundenbetrieb (Verantwortlicher); im Übrigen genügt eine kurze Nachricht an kontakt@ignivia.de.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. den vorgenannten Nachweispflichten.

10. Schutz vor Missbrauch (pseudonymisierte IP-Verarbeitung)

Um die Nutzung unseres digitalen Mitarbeiters fair und sicher bereitzustellen, setzen wir technische Schutzmechanismen ein (u. a. Begrenzungen pro Besucher, pro Anschluss und pro Kundenbetrieb).

Soweit hierfür ein Bezug zur IP-Adresse eines Besuchers erforderlich ist, speichern wir in unserer Anwendungsdatenbank keine Klartext-IP, sondern ausschließlich einen mandantenspezifischen kryptografischen Hash-Wert (SHA-256 aus IP-Adresse + Tenant-Kennung). Eine direkte Identifizierung des Besuchers anhand dieses Wertes ist uns nicht möglich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Missbrauchsverhinderung).

Speicherfrist: bis zu 35 Tage (siehe Abschnitt 16).

11. Auftragsverarbeitung für Kundenbetriebe

Soweit personenbezogene Daten im Rahmen des Einsatzes des digitalen Mitarbeiters auf den Websites unserer Kunden verarbeitet werden, erfolgt dies im Auftrag und nach Weisung des jeweiligen Kundenbetriebs. Mit unseren Kunden schließen wir einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO, der die Pflichten beider Seiten regelt sowie die Inanspruchnahme von Sub-Auftragsverarbeitern erlaubt. Die aktuellen Sub-Auftragsverarbeiter sind in Abschnitt 14 aufgeführt.

12. Zahlungsabwicklung (Stripe)

Für die Abwicklung von Zahlungen und Abonnements nutzen wir Stripe. Vertragspartner für die Zahlungsabwicklung ist die Stripe Payments Europe Ltd., The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland.

Wir übermitteln Stripe Ihren Firmennamen, Ihre E-Mail-Adresse sowie eine interne Tenant-Kennung als Metadatum. Rechnungs- und Zahlungsdaten (insbesondere Kreditkartendaten) geben Sie direkt im Stripe-Hosted-Checkout ein; wir selbst speichern keine Kreditkartendaten. In unserer Datenbank werden ausschließlich Referenzfelder (Stripe-Customer-ID, Subscription-ID, Subscription-Status, Vertragsdaten) gespeichert.

Soweit Stripe Daten außerhalb der EU verarbeitet, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (Erfüllung handels- und steuerrechtlicher Pflichten).

13. Versand von E-Mails (Resend)

Für den Versand transaktionaler E-Mails und Systemnachrichten nutzen wir Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA.

Verarbeitet werden insbesondere:

·Empfänger- und Absenderadresse,
·Betreff und Inhalt der jeweiligen Nachricht,
·technische Zustell- und Versandinformationen.

Da Resend in den USA sitzt, erfolgt die Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Den Versand kundengerichteter Statusmails (z. B. „Ihr digitaler Mitarbeiter wurde freigegeben") führen wir ausschließlich an Tenants durch, die hierfür im Onboarding eine separate Kommunikationsfreigabe erteilt haben (Art. 6 Abs. 1 lit. a DSGVO). Im Übrigen ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an interner Kommunikationsabwicklung).

14. Datenverarbeitung in Datenbanken (Supabase) und Subprozessoren

Zur Speicherung und Verwaltung unserer Anwendungsdaten setzen wir die Datenbank- und Authentifizierungsplattform Supabase, Inc. ein (Sitz: 970 Toa Payoh North #07-04, Singapore 318992; Konzerngesellschaften u. a. in den USA). Unser Supabase-Projekt und damit unsere Primärdatenbank werden in der Region Frankfurt (Deutschland, eu-central-1) betrieben.

Über Supabase werden insbesondere verarbeitet:

·Kundenkonten und Authentifizierungsdaten,
·Onboarding- und Konfigurationsdaten,
·Lead-Daten,
·Einwilligungsnachweise,
·Chat-Metadaten und temporäre Chat-Inhalte,
·Compliance- und Audit-Daten.

Über Supabase werden außerdem die im Rahmen der Registrierung und der Kontoverwaltung erforderlichen Auth-System-E-Mails versandt (Registrierungsbestätigung, Passwort-Zurücksetzung).

Sofern Supabase auf Konzernebene auf Daten außerhalb der EU zugreifen kann, erfolgt eine Übermittlung in Drittländer auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Übersicht der Subprozessoren (Stand: Juni 2026):

·Vercel Inc. (USA) – Hosting, Auslieferung der Anwendung – Drittlandtransfer: ja, SCC.
·Supabase, Inc. (Singapur; Konzern USA; Datenverarbeitung in Frankfurt, eu-central-1) – Datenbank, Authentifizierung, Auth-System-E-Mails – Drittlandtransfer: ggf. ja, SCC.
·Anthropic, PBC (USA) – KI-gestützte Antwortgenerierung im Chat – Drittlandtransfer: ja, SCC.
·Stripe Payments Europe Ltd. (Irland; Konzern USA) – Zahlungsabwicklung und Abonnements – Drittlandtransfer: ggf. ja, SCC.
·Resend, Inc. (USA) – Versand transaktionaler E-Mails – Drittlandtransfer: ja, SCC.

15. Lokale Speichermechanismen (Cookies, Local Storage)

Wir nutzen ausschließlich technisch notwendige Speichermechanismen. Eine Einwilligung nach § 25 Abs. 1 TTDSG ist hierfür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TTDSG); wir informieren Sie jedoch transparent:

·ignivia_visitor_id – Local Storage des Browsers – persistent (bis manuell gelöscht) – pseudonyme Wiedererkennung im Widget; Zuordnung von Conversations und Einwilligungen.
·ignivia_consent_given – Session Storage des Browsers – bis Sitzungsende – UI-Cache nach erteilter Einwilligung.
·sb-access-token, sb-refresh-token – HttpOnly-Cookies (Supabase Auth) – bis Logout/Ablauf – Aufrechterhaltung der Login-Sitzung in der Plattform.

Sie können diese Speicherungen jederzeit über die Einstellungen Ihres Browsers löschen. Das Widget zeigt vor der ersten Chat-Interaktion einen separaten Hinweis und holt Ihre Einwilligung ein.

16. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

·Chat-Verläufe (Conversations + Messages): TTL von 24 Stunden nach Erstellung; endgültige Löschung spätestens beim nächsten automatisierten täglichen Bereinigungslauf.
·Schutz-/Limit-Zähler (pseudonyme Hash- und Visitor-Schlüssel): bis zu 35 Tage.
·Nutzungs- und Token-Statistiken (ohne Inhalte): bis zu 95 Tage.
·Einwilligungsnachweise (Chat- und Lead-Consent): für die Dauer der gesetzlichen Nachweis- und Dokumentationspflichten (Art. 5 Abs. 2 i. V. m. Art. 7 Abs. 1 DSGVO).
·Lead-Daten: bis zum Wegfall des Verarbeitungszwecks oder Löschung durch den verantwortlichen Kundenbetrieb.
·Kundenkonto, Onboarding- und Konfigurationsdaten: bis zur Beendigung des Vertragsverhältnisses.
·Vertrags- und Abrechnungsdaten: 6 Jahre (§ 257 HGB) bzw. 10 Jahre (§ 147 AO).
·Compliance-Dokumente und Zustimmungsnachweise (Tenant-Ebene): dauerhaft (append-only, juristische Beweissicherung).

17. Betroffenenrechte

Sie haben uns gegenüber insbesondere folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

·Recht auf Auskunft (Art. 15 DSGVO),
·Recht auf Berichtigung (Art. 16 DSGVO),
·Recht auf Löschung (Art. 17 DSGVO),
·Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
·Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
·Recht auf Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
·Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Die KI-gestützte Beantwortung von Chat-Anfragen dient ausschließlich der Information; rechtliche oder ähnlich erhebliche Entscheidungen werden ausschließlich durch den jeweiligen Kundenbetrieb getroffen.

Bei Verdacht eines Datenschutzverstoßes haben Sie ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Die für uns zuständige Aufsicht ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Postfach 20 04 44, 40102 Düsseldorf, https://www.ldi.nrw.de.

18. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn rechtliche, technische oder organisatorische Änderungen dies erforderlich machen. Es gilt jeweils die auf unserer Website veröffentlichte aktuelle Fassung. Wesentliche Änderungen werden wir, soweit gesetzlich erforderlich, gesondert ankündigen.