Aktive Hinweisleiste oberhalb des Hauptheaders.
Hinweis 1: Früher Zugang: Teydra Lab wird laufend erweitert.
Farben Hinweis 1: Text #e8f2ff, Verlauf links #102340, Verlauf mitte #1f5fbc, Verlauf rechts #0b1730.
Anzeigedauer Hinweis 1: 5500 ms.
Hinweis 2: Bereits nutzbar, mit sichtbaren Verbesserungen in kurzen Zyklen.
Farben Hinweis 2: Text #fef3c7, Verlauf links #1f2947, Verlauf mitte #9a3412, Verlauf rechts #3b1f1f.
Anzeigedauer Hinweis 2: 5000 ms.
Hinweis 3: Einführungspreis für Kundinnen und Kunden der frühen Phase.
Farben Hinweis 3: Text #d9f99d, Verlauf links #11263b, Verlauf mitte #166534, Verlauf rechts #152b42.
Anzeigedauer Hinweis 3: 6000 ms.
Hinweis 4: Ideal für Teams, die früh starten und Entwicklung aktiv mitnehmen.
Farben Hinweis 4: Text #fde68a, Verlauf links #22163b, Verlauf mitte #7c3aed, Verlauf rechts #1e1b4b.
Anzeigedauer Hinweis 4: 6500 ms.
Hinweis 5: Aktueller Einmalpreis gilt als Einstiegskondition.
Farben Hinweis 5: Text #dbeafe, Verlauf links #102340, Verlauf mitte #1d4ed8, Verlauf rechts #0f172a.
Anzeigedauer Hinweis 5: 5000 ms.
Rabatt aktiv: Ja.
Alter Preis: € 949.
Neuer aktueller Preis: € 237.
Rabatt-Label: -75%.
Die Einmalzahlung entfernt nach der Testphase ausschließlich die Zeitsperre der öffentlichen Bereitstellung über Website-Widget und öffentlichen Direktlink einschließlich QR-Code.
Konfiguration und interne Builder-Vorschau bleiben auch ohne Kauf möglich.
Teydra-Tokens sind separates Nutzungsguthaben, primär für KI-Funktionen und weitere klar gekennzeichnete Verbrauchsfunktionen.
Die öffentliche Bereitstellung hat kein planmäßiges Ablaufdatum, solange Account, Chatbot und der Teydra-Dienst bestehen.
Preislogik: alter Preis € 949, neuer Preis € 237.
Datenschutzerklärung | Teydra Lab
Zurück
Datenschutzerklärung
Stand:
1. Verantwortlicher
Meral Anna Hees Ludwig-Richter-Straße 4a/Top3 5020 Salzburg, Österreich E-Mail: hello@teydralab.com Website: https://teydralab.com
Für offizielle Anfragen zum Datenschutz wenden Sie sich bitte an: official@teydralab.com
2. Erhebung technischer Daten
Beim Besuch unserer Website werden automatisch folgende Daten erhoben:
IP-Adresse (wird serverseitig durch Supabase verarbeitet und nicht dauerhaft in identifizierbarer Form gespeichert)
Browsertyp und -version
Betriebssystem
Referrer-URL
Uhrzeit der Serveranfrage
Diese Daten dienen der technischen Sicherheit und Optimierung und werden nach spätestens 30 Tagen gelöscht. Die Verarbeitung erfolgt über Supabase (Region Frankfurt, Deutschland).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb).
2a. Öffentlicher Startseiten-Chat
Der optionale Chat auf der Startseite verarbeitet eingegebene Nachrichten über Google Gemini, damit Besucher Fragen zu Teydra Lab ChatBot stellen können. Zur Missbrauchsbegrenzung wird die Anzahl der gesendeten Nachrichten zusätzlich lokal im Browser per IndexedDB gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produktinformation, technischer Funktionalität und Missbrauchsschutz).
2b. Partner- und Aktionslinks
Wenn Sie eine zeitlich begrenzte Partner- oder Aktionsseite aufrufen, speichern wir ausschließlich den zugehörigen kurzen Aktionscode lokal in Ihrem Browser. Der Code hält keine Angaben zu Ihrer Identität und wird nicht verwendet, um Ihr weiteres Surfverhalten zu verfolgen. Er sorgt dafür, dass der über den aufgerufenen Link angebotene Vorteil bei einer späteren Registrierung auf diesem Gerät erhalten bleibt.
Wenn Sie ein Konto erstellen, wird der Code zur Prüfung und Anwendung des Angebots in die Kontodaten übernommen und anschließend aus dem lokalen Browser-Speicher entfernt. Ohne Registrierung bleibt er gespeichert, bis Sie die Website-Daten in Ihrem Browser löschen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen und Bereitstellung des ausdrücklich aufgerufenen Aktionsangebots).
2c. Terminbuchung über Calendly
Auf ausgewählten öffentlichen Seiten können Sie über eine ausdrücklich beschriftete Schaltfläche einen Gesprächstermin buchen. Der Link öffnet den externen Dienst Calendly, LLC (USA). Beim bloßen Besuch unserer Website wird Calendly nicht geladen; eine Verbindung entsteht erst, wenn Sie den Buchungslink öffnen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen angeforderte Terminvereinbarung und vorvertragliche Kommunikation sowie Art. 6 Abs. 1 lit. f DSGVO für die begrenzte Herkunftsauswertung und die technische Absicherung des Buchungswegs. Calendly ist nach eigener aktueller Dokumentation unter dem EU-US Data Privacy Framework zertifiziert; falls dieses nicht als Transfermechanismus zur Verfügung steht, sieht das Calendly-DPA Standardvertragsklauseln vor. Weitere Drittlandinformationen finden Sie in Abschnitt 11.
3. Registrierung und Konto
Bei der Registrierung erheben wir:
E-Mail-Adresse
Passwort (nur als kryptografischer Hash gespeichert)
Zeitstempel der Registrierung
Unternehmens- oder Organisationsname (bei Einzelunternehmen gegebenenfalls einschließlich des Namens des Inhabers)
Bestätigung der unternehmerischen Nutzung und Vertretungsbefugnis einschließlich Erklärungsversion, Zeitstempeln, Erfassungskanal und Prüfstatus
Bei einer ausdrücklichen rechtlichen Bestätigung: Kundenkonto, handelnder Nutzer, Dokumentart, exakte Release-ID und Version, Bestätigungs- oder Ablehnungsstatus, Zeitpunkt, Auslösungskanal und technische Nachweisdaten
Die Nutzung der Plattform setzt ein Mindestalter von 18 Jahren voraus (siehe AGB § 1a). Die Authentifizierung erfolgt über Supabase Auth (Region Frankfurt, Deutschland). Die E-Mail-Adresse wird zur Verifizierung und zum Login verwendet. Das Geschäftskonto dient der Beschränkung des Angebots auf Unternehmer, der Vertrags- und Rechnungszuordnung sowie der Klärung von Vertretungs- oder Missbrauchsfällen. Ändert der Kontoinhaber den Unternehmensnamen, speichern wir den aktuellen Stand und ein Änderungsereignis; bereits ausgestellte Rechnungen bleiben unverändert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen und Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Rechnungs- und Aufbewahrungspflichten) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an B2B-Kundenkreis, Vertretungsnachweis, Missbrauchsabwehr und Rechtsverteidigung).
Eine Registrierung allein wird nicht als Zustimmung zu einer bestimmten Fassung von AGB, Datenschutzerklärung oder AVV protokolliert. Soweit eine aktuelle Bestätigung erforderlich ist, wird sie dem Kontoinhaber mit den konkret verlinkten Fassungen angezeigt und getrennt dokumentiert. Autorisierte Mitarbeiter können den Status des Kundenkontos einsehen, aber nicht anstelle des Kontoinhabers zustimmen.
4. Chatbot Builder & Dashboard
Im Chatbot Builder und Dashboard werden folgende Daten verarbeitet:
4.1 KI-Anbieter für Chat-Interaktionen
Chat-Nachrichten können an einen der folgenden, bereits offengelegten KI-Anbieter übermittelt werden:
OpenAI, Inc. (San Francisco, USA) – Verarbeitung von Chat-Anfragen mit geeigneten aktuellen Sprachmodellen. Datenschutzerklärung
Google LLC (Mountain View, USA) – Verarbeitung von Chat-Anfragen mit Gemini sowie fest ausgewählte Google-Vertex-Inferenz für Claude Opus 5 und Claude Fable 5.1 hinter OpenRouter. Datenschutzerklärung
Perplexity AI, Inc. (San Francisco, USA) – Verarbeitung von Chat-Anfragen mit geeigneten aktuellen Modellen. Datenschutzerklärung
OpenRouter, Inc. (New York, USA) – technische API-Vermittlung für DeepSeek V4 Flash, Grok 4.6, Claude Opus 5, Claude Fable 5.1 und GPT-6 Astra an festgelegte Inferenzanbieter. Datenschutzerklärung
A2 Labs Inc. d/b/a Makora Inc. (New York, USA) – schnelle Inferenz von DeepSeek V4 Flash für normale Widget-Antworten, den Abgleich fester Antworten, die abschließende Nachricht bei aufgebrauchtem Guthaben sowie Text-, Konfigurations-, Website-, Wissens-, Branding-, E-Mail-, Backlink- und Human-Takeover-Verarbeitung. Datenschutzerklärung
xAI LLC (USA) – fest ausgewählte Inferenz von Grok 4.6 hinter OpenRouter für schwierigere Anliegen in Produktstufe 2. Datenschutzerklärung
Microsoft Corporation (Azure) (USA) – fest ausgewählte Inferenz von GPT-6 Astra hinter OpenRouter für eine unabhängige zusätzliche Prüfung in Produktstufe 3. Datenschutzerklärung
Fireworks AI, Inc. (USA) – fest ausgewählte visuelle Inferenz von DeepSeek V4 Flash Vision Exp für vom Kunden angelegte Chat-Inhalte sowie fest ausgewählter Ersatzendpoint für die Textinferenz von DeepSeek V4 Flash, wenn Makora nicht verfügbar ist. Datenschutzerklärung
Der Kunde legt im Dashboard eine Produktstufe fest. Für neue Anfragen wählt Teydra Lab innerhalb dieser Stufe aus den offengelegten Modellen DeepSeek V4 Flash, Gemini 3.8 Flash, Grok 4.6, GPT-5.6 Sol, Claude Opus 5, Claude Fable 5.1 und GPT-6 Astra. Das Routing beginnt mit einem schnellen Modell und kann bei objektivem Bedarf – insbesondere Komplexität, technische Kompatibilität, Verfügbarkeit, Sicherheit, Antwortqualität oder unabhängiger Prüfung – auf ein stärkeres Modell derselben Stufe wechseln. Bereits abgeschlossene Verarbeitungen werden nicht rückwirkend geändert.
Bei DeepSeek V4 Flash wird OpenRouter technisch angewiesen, ausschließlich den Endpoint von Makora zu verwenden, Zero Data Retention zu verlangen, Datensammlung abzulehnen und nicht auf einen anderen OpenRouter-Endpoint auszuweichen. Diese Vorgabe gilt ausschließlich für die hier beschriebene OpenRouter-Verarbeitungskette. Für die unmittelbar bei OpenAI, Google Gemini und Perplexity genutzten Wege besteht derzeit keine gesonderte Zero-Retention-Vereinbarung; dort gelten die jeweils veröffentlichten Standardbedingungen des Anbieters, einschließlich einer befristeten Speicherung zur Missbrauchs- und Sicherheitsprüfung. Eine Nutzung der Inhalte zum Training der Modelle dieser Anbieter findet nach deren Geschäftsbedingungen für API-Kunden nicht statt. Teydra Lab hat entsprechende Zero-Retention-Vereinbarungen beantragt; diese Datenschutzerklärung wird nach deren Abschluss aktualisiert. Nach den veröffentlichten Bedingungen werden Ein- und Ausgaben nicht zum Modelltraining verwendet und im ZDR-Betrieb nicht dauerhaft als Inhaltsprotokoll gespeichert. Makora kann Inhalte während der Inferenz flüchtig im Speicher beziehungsweise in einem verschlüsselten lokalen Cache verarbeiten; technische Betriebsmetadaten können bis zu zwölf Monate und sicherheitsrelevante Inhalte im erforderlichen Umfang zur Missbrauchsprüfung aufbewahrt werden. Schlägt Makora fehl, weicht OpenRouter ausschließlich auf den ebenfalls fest vorgegebenen Endpoint von Fireworks aus; die Vorgaben zu Zero Data Retention, abgelehnter Datensammlung und ausgeschlossenem freiem Endpoint-Wechsel gelten dort unverändert. Ein darüber hinausgehender serverseitiger Ersatz ist nur über einen anderen bereits offengelegten und für das Kundenkonto freigegebenen Anbieter zulässig.
Für die visuelle Analyse von Chat-Inhalten wird die Vision-Variante dagegen fest über Fireworks angefordert. OpenRouter erhält dafür pro Anfrage die Vorgaben, ausschließlich Fireworks zu verwenden, Zero Data Retention zu verlangen, Datensammlung abzulehnen und keinen anderen Endpoint als Ersatz zu wählen. OpenRouter speichert nach eigener Angabe Prompt- und Antwortinhalte ohne ausdrückliches Opt-in nicht; technische Anfragemetadaten bleiben möglich. Fireworks gibt für offene Modelle an, Prompt- und Generierungsinhalte ohne ausdrückliches Opt-in weder zu protokollieren noch zu speichern und sie nicht ohne Opt-in zum Training zu verwenden. Die Verarbeitung findet dennoch technisch in den USA statt.
Für die zusätzlichen Produktstufenmodelle wird OpenRouter pro Anfrage auf den offengelegten Inferenzanbieter festgelegt, die Datensammlung abgelehnt und ein stiller Anbieterwechsel gesperrt: Grok 4.6 läuft über xAI, Claude Opus 5 und Claude Fable 5.1 über Google Vertex und GPT-6 Astra über Microsoft Azure. Für Grok 4.6, Claude Opus 5 und GPT-6 Astra wird zusätzlich Zero Data Retention verlangt. Für Claude Fable 5.1 bietet OpenRouter derzeit keinen ZDR-Endpoint; bei dieser ausdrücklich ausgewiesenen Ausnahme gelten die Aufbewahrungs- und Sicherheitsbedingungen von Google Cloud. Teydra speichert den Modellinhalt bei OpenRouter nicht durch ein eigenes Logging-Opt-in; technische Nutzungsmetadaten wie Tokenzahl, Latenz und gewählter Endpoint können dort verbleiben.
Die Widget-Datenschutzhinweise legen die für normale Chat-Antworten zugelassenen Anbieter und die aktuelle Präferenz offen. Groq wird nicht als allgemeiner Ersatz für normale Widget-Antworten eingesetzt, sondern nur für die gesondert beschriebene Transkription. Alibaba Cloud Model Studio wird ausschließlich für die in Ziffer 4.3 beschriebene Übersetzung nicht-rechtlicher Widget-Texte und bewusst angeforderter Entwürfe eigener Betreiberhinweise eingesetzt, nicht für normale Chat-Antworten. Ein weiterer neuer rechtlicher KI-Anbieter wird nicht von dieser Routing-Erlaubnis umfasst: Vor seinem Einsatz erfolgen das Verfahren für neue Unterauftragsverarbeiter mit vorheriger Information und Widerspruchsmöglichkeit sowie eine erneute aktive Zustimmung des Kunden zu AVV und Datenschutzerklärung. Gelingt über die zugelassenen Anbieter keine Antwort, wird die betroffene KI-Funktion vorübergehend als nicht verfügbar angezeigt.
Besucher erhalten im Widget vor der zustimmungspflichtigen Chat-Verarbeitung einen Datenschutzhinweis mit gleichwertigen Möglichkeiten zum Zustimmen und Ablehnen. Eine erteilte Einwilligung kann jederzeit über „Datenschutz ansehen“ im Widget mit Wirkung für künftige Chat-Verarbeitung widerrufen werden. Ablehnung oder Widerruf beendet nur die weitere zustimmungspflichtige Verarbeitung in dieser Widget-Sitzung; der öffentliche Direktlink, der QR-Code und das Widget selbst bleiben erreichbar.
4.1a Gesprächsarchiv, Token-Telemetrie und Arbeitsbereiche
Ist das Token-Guthaben des Websitebetreibers aufgebraucht, wird je Gespräch einmalig ein letzter Modellaufruf ausgeführt, damit der Besucher statt einer technischen Fehlermeldung einen kurzen, verständlichen Abschlusshinweis in der Sprache des Gesprächs erhält. Dafür werden nur die letzten Nachrichten des laufenden Gesprächs an den unter Abschnitt 5 genannten Standardanbieter übermittelt. Der Grund der Sperre wird dem Besucher nicht mitgeteilt. Danach erfolgt bis zur Aufladung kein weiterer Modellaufruf für dieses Gespräch.
Der Websitebetreiber kann die serverseitige Speicherung von Widget-Gesprächen ausdrücklich aktivieren. Nur dann wird der technisch erfasste Gesprächsverlauf einschließlich Nachrichten, Rollen, Zeitstempeln, strukturierten Nachrichtenfeldern und ausgeführten Werkzeugaufrufen als inhaltsbezogenes Gesprächsarchiv gespeichert. Dieses Archiv ist nicht anonym, auch wenn keine direkte Besucher-Identität bekannt ist. Ohne Aktivierung bleibt der Gesprächsverlauf im lokalen Browserspeicher des Besuchers und wird von Teydra nicht als Gesprächsarchiv in Supabase gespeichert.
Zusätzlich speichern wir Token-Telemetrie getrennt vom Gesprächsinhalt. Dazu gehören insbesondere Provider, Modell, Ein- und Ausgabetoken, Gesamttoken, Zeitstempel, Chatbot und – soweit vorhanden – die technische Konversationszuordnung. Diese Nutzungswerte werden unabhängig davon erfasst, ob ein Betreiber die inhaltsbezogene Gesprächsansicht oder spätere KI-Verbesserungsfunktionen nutzt.
Bei aktivierter Gesprächsspeicherung können der vorherige Arbeitsstand und ein technisch kompakter oder zusammengefasster Arbeitsstand als getrennte Versionen gespeichert werden. Das Originalarchiv bleibt dabei als Referenz erhalten. Im Dashboard können berechtigte Kontoinhaber und freigeschaltete Mitarbeiter Gesprächsverläufe, Token-Analytics, Human-Takeover-Anfragen und von der KI vorgeschlagene Verbesserungsbeispiele bearbeiten. Mitarbeiterprofile können dafür einen Kunden-Anzeigenamen, Sprachen, Fachgebiete, Arbeitszeiten, Zeitzone, Verfügbarkeit und einen kurzlebigen eingeloggten Präsenzstatus enthalten.
Auf Wunsch des Betreibers kann die KI aus einem archivierten Gespräch einen Verbesserungskandidaten erzeugen. Eine solche Weiterverwendung erfolgt getrennt vom Originalarchiv und erst nach menschlicher Prüfung und Freigabe als Trainings- oder Evaluationsbeispiel. Eine automatische ungeprüfte Veröffentlichung von Rohgesprächen zu einem Modelltraining findet nicht statt.
Über eine ausdrücklich aktivierte Datenaktionsfunktion kann die KI strukturierte Datenaktionen an ein freigegebenes Ziel vorschlagen oder ausführen lassen. Mögliche Zieltypen sind TeydraLab, ein verbundenes MCP-Tool, eine konfigurierte Website oder ein anderer ausdrücklich eingerichteter Dienst. Jede Aktion wird mit Zieltyp, Tool, Status und Ergebnis-Metadaten protokolliert. Zugangsdaten und Verbindungsschlüssel werden nicht im Gesprächsarchiv gespeichert; eine Ausführung erfolgt nur serverseitig über geprüfte Berechtigungen und konfigurierte Verbindungen.
Rechtsgrundlage: Für die Bereitstellung des beauftragten Chatbot- und Dashboard-Dienstes Art. 6 Abs. 1 lit. b DSGVO; für Sicherheit, Abrechnung, Missbrauchsschutz, Nachvollziehbarkeit und Qualitätsverbesserung Art. 6 Abs. 1 lit. f DSGVO beziehungsweise die hierfür vom Betreiber dokumentierte Rechtsgrundlage. Für optionale externe Datenaktionen und KI-Verbesserungszwecke gelten die jeweils aktivierte Funktion, die dazugehörigen Einstellungen und die konkreten Empfängerinformationen.
4.1b Schreiben in verbundene Firmensysteme
Der Websitebetreiber kann einzelne Werkzeuge eines eigenen MCP-Servers oder einer eigenen HTTPS-JSON-API mit seinem Chatbot verbinden. Solche Werkzeuge können Angaben aus dem Gespräch beispielsweise in ein CRM, Ticketsystem, Formular-Backend, Dokument, eine Tabelle oder einen anderen vom Betreiber ausgewählten Dienst übertragen. Neue Verbindungen und Werkzeuge sind zunächst deaktiviert. Zugangsdaten werden verschlüsselt und serverseitig verwendet; Passwörter, Tokens, API-Schlüssel, Cookies oder Authorization-Header dürfen nicht als Chatinhalt an die KI übergeben werden.
Bevor ein schreibendes Werkzeug erstmals oder für einen geänderten Umfang ausgeführt wird, nennt der Chatbot das Ziel, den Zweck und die dafür vorgesehenen relevanten Angaben. Die Übermittlung wird nur durch den Klick des Besuchers auf eine verständlich bezeichnete Freigabe-Schaltfläche ausgelöst; eine bloß eingetippte Zustimmung genügt nicht. Die technische Kurzfreigabe gilt nur im selben Browser-Tab, für dasselbe Werkzeug, dieselbe Werkzeugfassung, dasselbe Ziel und dieselbe Feldstruktur. Sie endet nach 30 Minuten ohne entsprechende Nutzung, spätestens nach zwei Stunden. Bei einem neuen Tab, einem anderen Werkzeug, neuen Datenfeldern oder einer geänderten Verbindung ist erneut eine Freigabe erforderlich.
Teydra Lab speichert für diese Kurzfreigabe keine übermittelten Feldwerte, sondern nur gehashte Sitzungs- und Umfangsmerkmale, Werkzeugbezug sowie Zeitpunkte. Vorbereitete Schaltflächen enthalten serverseitig vorübergehend den konkreten Aufruf und werden beim Klick einmalig verbraucht; der Browser erhält nur einen undurchsichtigen Kurzzeitschlüssel.
Sobald Daten an das vom Websitebetreiber ausgewählte Firmensystem oder einen von ihm bestimmten Empfänger übermittelt wurden, richtet sich deren weitere Verwendung, Offenlegung, Berichtigung, Aufbewahrung und Löschung nach diesem Betreiber und dem jeweiligen Empfänger. Die automatische Löschung des Teydra-Gesprächsarchivs nach 30 Tagen löscht keine dort angelegte Kopie. Teydra Lab kann die Zwecke und Folgehandlungen in fremden Kundensystemen nicht technisch bestimmen oder vollständig kontrollieren.
Der Websitebetreiber ist als Verantwortlicher verpflichtet, seine ergänzenden Datenschutzhinweise vor Aktivierung passend auszugestalten. Dazu gehören insbesondere Zweck und Rechtsgrundlage, Datenarten, Empfänger und eingesetzte Dienste, Verarbeitungsländer und Transfergrundlagen, Speicher- beziehungsweise Löschfristen, Kontakt und Betroffenenrechte sowie gegebenenfalls Widerrufs- oder Widerspruchsmöglichkeiten. Eine technische Freigabe-Schaltfläche ersetzt diese Informationen und eine erforderliche Rechtsgrundlage nicht.
4.2 AI Text Tools
Für die Qualitätsprüfung, Übersetzung, Textverbesserung und die automatische Vergabe eines passenden Titels für einzelne Wissenseinträge wird standardmäßig DeepSeek V4 Flash über OpenRouter und Makora (USA) verwendet. Ist dieser Weg vorübergehend nicht verfügbar, wird ersatzweise ein aktuelles Mini-Modell von OpenAI (USA) eingesetzt. Die jeweils eingegebenen Texte werden dafür an den jeweils genutzten Anbieter übermittelt.
4.3 Übersetzung von Widget-Texten
Bei aktivierter mehrsprachiger Widget-Oberfläche werden nicht-rechtliche, vom Kunden konfigurierte Texte serverseitig an Alibaba Cloud Model Studio (für Kunden im EWR: Alibaba (Netherlands) B.V.) übermittelt und mit Qwen-MT Flash übersetzt. Verarbeitet werden insbesondere Bot-Name und Header-Texte, Startnachrichten, Hint-Bubbles neben dem Launcher, Vorschlagsfragen, Button-Beschriftungen, feste Antworten sowie Datenabfrage-Namen und -Fragen. Feste Datenschutz- und Bedingungstexte werden nicht maschinell erzeugt oder veröffentlicht. Die Anbindung verwendet einen workspace-dedizierten Endpunkt in der Region Frankfurt (eu-central-1).
Für den eigenen ergänzenden Datenschutzhinweis kann der Kunde nach ausdrücklicher Bestätigung bewusst einen maschinellen Übersetzungsentwurf anfordern. Dabei wird nur der von ihm eingegebene Betreiberhinweis übermittelt. Das Ergebnis ist keine Rechtsberatung und keine geprüfte oder rechtsverbindliche Übersetzung. Es wird in einem getrennten, nicht veröffentlichten Feld angezeigt und erst verwendet, wenn der Kunde es selbst prüft, manuell in das jeweilige Sprachfeld einfügt und anschließend veröffentlicht.
Normale Nachrichten von Website-Besuchern und frei erzeugte KI-Antworten werden nicht zu diesem Übersetzungszweck an Alibaba Cloud übermittelt. Automatische Übersetzungen nicht-rechtlicher Texte können trotz technischer Prüfungen fehlerhaft sein. Die erzeugten und vom Kunden übernommenen Texte werden zusammen mit der jeweiligen Chatbot-Konfiguration in der Supabase-Region Frankfurt gespeichert und bei Löschung der Konfiguration beziehungsweise des Kontos mitgelöscht. Private operative Auftragsdaten werden nach Erfolg von den Ausgangstexten bereinigt und spätestens nach einem Tag gelöscht; ein gesonderter inhaltlicher Übersetzungsverlauf wird nicht geführt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der beauftragten Mehrsprachenfunktion) und Art. 6 Abs. 1 lit. f DSGVO (effiziente, konsistente Bereitstellung mehrsprachiger Widget-Oberflächen).
4.4 Website-Extraktion
Die automatische Extraktion von Website-Inhalten für die Wissensbasis erfolgt in zwei Schritten:
Das Crawling (Abrufen und Analysieren von Webseiten) wird über einen dedizierten Worker-Server bei Fly.io, Inc. (Chicago, USA) in der Region Frankfurt (Deutschland) durchgeführt. Dabei werden die vom Nutzer angegebene Domain und deren Unterseiten abgerufen. Die extrahierten Textinhalte werden in unserer Supabase-Datenbank (Region Frankfurt) gespeichert.
Die KI-gestützte Inhaltsextraktion (Aufbereitung, Strukturierung und Auswahl verwertbarer Seiteninhalte) erfolgt standardmäßig mit DeepSeek V4 Flash über OpenRouter und Makora (USA). Nach dem vom Nutzer gestarteten Import können gefundene Unterseiten parallel verarbeitet und geeignete Inhalte in die Wissensbasis übernommen werden. Die dabei erzeugte Bewertung wird außerdem für die automatische Empfehlung genutzt, auf welchen öffentlich zugänglichen Unterseiten der Chatbot angezeigt werden soll. Dafür erfolgt kein zusätzlicher KI-Aufruf.
4.5 Knowledge Merge und Vektorsuche (Embeddings)
Das Zusammenführen mehrerer Wissensquellen wird standardmäßig mit DeepSeek V4 Flash über OpenRouter und Makora (USA) verarbeitet; OpenAI bleibt ein technisch und rechtlich freigegebener Ersatzweg.
Bei umfangreichen Wissensbasen werden die aufbereiteten Inhalte zusätzlich in Abschnitte unterteilt und über das Embedding-Modell text-embedding-3-small von OpenAI (USA) in numerische Vektoren umgewandelt. Diese Vektoren werden in unserer Supabase-Datenbank (Region Frankfurt) gespeichert und dienen dazu, zu einer Chatanfrage die passendsten Abschnitte der Wissensbasis zu ermitteln. Dafür wird auch die jeweilige Anfrage des Website-Besuchers an OpenAI übermittelt und in einen Vektor umgewandelt.
4.5a Automatische Analyse von Chat-Inhalten
Legt der Kunde im Chatbot Builder ein Bild, Video, einen Artikel oder einen einbettbaren Web-Inhalt an, analysieren wir Name, Inhalt und Verwendungszweck, damit der Chatbot den Inhalt später nur bei passenden Besucherfragen anbietet. Bei Bildern wird die vom Kunden ausgewählte Originaldatei ohne vorherige Größenreduzierung zusammen mit dem vergebenen Namen und einem begrenzten Auszug der Unternehmens-Wissensbasis über OpenRouter an den fest ausgewählten Fireworks-Endpoint für DeepSeek V4 Flash Vision Exp übermittelt. Bei Artikeln und einbettbaren Seiten werden stattdessen der eingegebene Text, die URL und – soweit sicher öffentlich abrufbar – begrenzte Seitentexte verarbeitet. Kann die Zuordnung nicht zuverlässig erfolgen, wird keine fertige Verwendung angenommen, sondern dem Kunden eine Rückfrage angezeigt.
Bei Videos versucht der Browser, über die Laufzeit verteilt Vorschaubilder zu erzeugen: kurze Videos werden dichter abgetastet, lange Videos mit größeren Abständen; höchstens 24 Einzelbilder werden auf maximal 512 Pixel Kantenlänge verkleinert und zusammen mit Zeitposition und Videodauer an den Fireworks-Endpoint übermittelt. Ist eine direkte Videodatei serverseitig sicher abrufbar und höchstens 25 MB groß, kann sie zusätzlich zur Transkription der Tonspur an Groq (Whisper) übermittelt werden. Plattform- oder Browserschranken werden nicht umgangen; fehlen Bild oder Ton, arbeitet die Analyse nur mit den verfügbaren Angaben und fragt bei Unsicherheit nach.
In Supabase (Region Frankfurt) speichern wir den vom Kunden festgelegten Anzeigenamen, einen maschinellen Suchnamen, eine Inhaltsbeschreibung, Hinweise zu passenden Einsatzsituationen, Suchbegriffe, den Klärungsstatus und einen numerischen Vektor. Der Config Bot kann diese Daten und freigegebene Medien serverseitig lesen, auch wenn die Kundenwebsite nicht erreichbar ist. Für die Vektorerstellung wird der beschreibende Text über OpenAI verarbeitet; bei einer Besucherfrage wird nur deren Text zur bestehenden Embedding-Suche übertragen. Das Widget erhält nicht den gesamten privaten Katalog, sondern nur den konkret serverseitig ausgewählten Inhalt. Analyse und Vektor werden mit dem Chatbot beziehungsweise bei Entfernung des Inhalts gelöscht.
4.6 Google Workspace OAuth und Google APIs
Kunden können in Teydra eine Google-Workspace-Verbindung ausdrücklich über Google OAuth anmelden. Für die Google-Sheets-Verbindung fordert Teydra derzeit die Berechtigungen drive.readonly, drive.file, spreadsheets.readonly und spreadsheets an. Damit können – abhängig von der vom Kunden aktivierten Funktion – Google-Drive-Dateien gelesen, für Teydra verwendete Dateien erstellt oder bearbeitet sowie Google-Tabellen einschließlich ihrer Struktur und Zellinhalte gelesen beziehungsweise mit einer ausdrücklich freigegebenen Aktion verändert werden. Teydra greift nur nach der OAuth-Freigabe des Google-Kontoinhabers und nur über die vom Kunden eingerichtete Verbindung auf diese Daten zu.
Zweck und Verwendung: Google-Workspace-Daten werden ausschließlich verwendet, um die vom Kunden angeforderte und in Teydra sichtbare Funktion bereitzustellen, zum Beispiel ausgewählte Inhalte in die Wissensbasis zu übernehmen, Informationen über ein freigegebenes Werkzeug für eine Chat- oder Assistentenantwort abzurufen oder eine konkret freigegebene Datenaktion in einer Tabelle auszuführen. Teydra verkauft diese Daten nicht, verwendet sie nicht für Werbung, Retargeting, Kreditwürdigkeits- oder Kreditzwecke und gibt sie nicht an Datenhändler oder Informationswiederverkäufer weiter.
Weitergabe und KI-Verarbeitung: Soweit es für die jeweils vom Kunden aktivierte Nutzerfunktion erforderlich ist, kann ein begrenztes Ergebnis eines Google-Werkzeugaufrufs als Teil der aktuellen Chat- oder Assistentenanfrage an den dafür konfigurierten und in Abschnitt 4.1 offengelegten KI-Anbieter übermittelt werden. Dies geschieht nur zur Erbringung der angeforderten Teydra-Funktion und nicht zu einem eigenständigen Zweck des Empfängers. Google-Workspace-API-Daten werden von Teydra nicht verwendet, um nicht personalisierte oder generalisierte KI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren. Eine Übermittlung zu Werbe-, Datenhandels- oder allgemeinen Modelltrainingszwecken findet nicht statt.
Schutz der Zugangsdaten: OAuth-Zugriffs- und Aktualisierungstokens werden verschlüsselt und ausschließlich serverseitig im Supabase Vault der jeweiligen Verbindung gespeichert. Sie werden dem Chatbot-Modell und dem Browser nicht als Gesprächsinhalt offengelegt und sind technisch an die konkrete Verbindungsressource gebunden. Der kurzlebige OAuth-Anmeldestatus ist nur für die Serverrolle zugänglich und verfällt nach höchstens zehn Minuten. Zusätzlich begrenzen Konto- und Werkzeugfreigaben, welche eingerichteten Verbindungen und Operationen tatsächlich verwendet werden dürfen.
Speicherung und Löschung: OAuth-Zugangsdaten bleiben nur so lange gespeichert, wie die betreffende Verbindung besteht; beim Löschen der Verbindung werden die zugehörigen Vault-Zugangsdaten automatisch entfernt. Daten, die lediglich für einen einzelnen Werkzeugaufruf abgerufen werden, werden nicht als eigenständige dauerhafte Google-Datenkopie gespeichert. Übernimmt der Kunde Google-Inhalte ausdrücklich in seine Wissensbasis, bleiben diese Inhalte bis zur Entfernung der Quelle, des Chatbots oder des Kontos gespeichert. Werden Ergebnisse im ausdrücklich aktivierten Gesprächsarchiv verwendet, gelten dafür die in Abschnitt 10 genannten Speicherfristen, insbesondere die automatische Löschung des Gesprächsarchivs spätestens 30 Tage nach der letzten Aktivität der Konversation. Der Kunde kann die Verbindung in Teydra entfernen und den Google-Zugriff zusätzlich jederzeit in seinem Google-Konto widerrufen; danach findet kein weiterer Zugriff mit den widerrufenen Zugangsdaten statt.
Diese Nutzung von Daten aus Google APIs unterliegt zusätzlich den Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Für Google als Empfänger beziehungsweise API-Anbieter gelten die in Abschnitt 11 beschriebenen Drittlandinformationen.
4.7 OCR / Texterkennung
Für die optische Zeichenerkennung in hochgeladenen Dokumenten wird OCR.Space (a9t9 software GmbH, Deutschland) verwendet. Die Verarbeitung erfolgt in EU-Rechenzentren (Deutschland, Frankreich, Finnland).
4.8 Konfigurations-Assistent
Der interaktive Konfigurations-Assistent im Dashboard nutzt:
OpenRouter, Inc. und A2 Labs Inc. d/b/a Makora Inc. (USA) – für den standardmäßigen textbasierten Konfigurations-Agentenlauf mit DeepSeek V4 Flash
OpenRouter, Inc. und Fireworks AI, Inc. (USA) – für die visuelle Prüfung eines vom Kunden ausdrücklich ausgewählten Bildes, begrenzter Einzelbilder eines ausgewählten Videos und einer datenschutzreduzierten Bildschirmkarte mit eigener Markierung, jeweils mit DeepSeek V4 Flash Vision Exp; dieselben festen ZDR-, Datensammlungs- und Endpoint-Grenzen wie bei Chat-Inhalten gelten
Google LLC (Gemini) (USA) – für Routing, Chat-Antworten und Zusammenfassungen
Perplexity AI, Inc. (USA) – für optionale Recherche-Anfragen
Groq, Inc. (USA) – für Audio-Transkription (Whisper)
Zur gezielten Beantwortung von Nutzeranfragen kann der Assistent auf die im Chatbot Builder hinterlegten Konfigurator-Einstellungen zugreifen und diese an die eingesetzten KI-Dienstleister übermitteln. Zu den vom Config-Bot auslesbaren Einstellungsarten gehören:
Design- und Layout-Einstellungen
Inhaltseinstellungen (wie Begrüßungstexte und Spracheinstellungen)
Logo-, Ressourcen- und Avatar-URLs
Launcher- und Widget-Optionen
Integrations-Spezifikationen
Verhaltens- und Intelligenz-Einstellungen
Rechtstexteinstellungen
Soweit Wissensquellen oder andere Inhaltsdaten in den Kontext einbezogen werden, wird dies vom System gesondert kenntlich gemacht.
Markiert der Kunde eine Stelle auf dem Builder-Bildschirm, wird kein Roh-Screenshot erstellt. Der Browser erzeugt stattdessen eine begrenzte grafische Karte aus den Positionen und Beschriftungen sichtbarer Bedienelemente und den eingezeichneten Linien; Eingabewerte, HTML und Eventhandler sind ausgeschlossen. Bei einem angehängten Video erzeugt der Browser höchstens acht zeitlich verteilte JPEG-Einzelbilder mit höchstens 384 Pixel Kantenlänge. Diese visuellen Daten werden nur für den aktuellen Agentenzug übermittelt und wählen automatisch die vorstehende Fireworks-Vision-Route.
Zusätzlich werden Chatverläufe, kurze Zusammenfassungen, strukturierte Fehlerprotokolle und interne technische Hinweisdaten gespeichert, soweit dies für Betrieb, Fehlersuche, Missbrauchsprävention und Weiterentwicklung erforderlich ist.
Der Konfigurations-Assistent wird erst freigeschaltet, wenn der aktuelle Stand von AGB, Datenschutzerklärung und AVV für das Kundenkonto serverseitig eindeutig festgestellt und – soweit erforderlich – durch den Kontoinhaber bestätigt wurde. Diese Prüfung erfolgt vor einer Übermittlung an einen KI-Dienstleister. Ein fehlender oder technisch nicht feststellbarer Status sperrt nur diese interne Assistenten-Funktion und nicht das öffentliche Kunden-Widget.
4.9 Spracherkennung
Zur automatischen Erkennung der Chat-Sprache und der überwiegenden Sprache einer Wissensbasis werden bis zu 500 Zeichen des jeweiligen Textes beziehungsweise ein anteilig gebildeter Auszug der aktiven Wissensquellen an DetectLanguage.com (Web Cats UAB, Vilnius, Litauen, EU) übermittelt. Es erfolgt kein Drittlandtransfer.
4.10 Google Calendar-Anbindung
Kunden können öffentliche Google Calendar-Feeds als Wissensquelle für ihren Chatbot einbinden. Dabei wird die Kalender-ID an Google LLC (USA) übermittelt, um Kalender-Ereignisse (Titel, Beschreibung, Ort, Zeitraum) abzurufen. Diese Daten werden in den Chat-Kontext injiziert, um Fragen zu Terminen und Verfügbarkeiten beantworten zu können. Es werden ausschließlich öffentlich freigegebene Kalender abgerufen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Funktionalität und Qualität).
4.11 Dashboard-Analytics und Nutzung des Chatbot-Builders
Im Dashboard werden aggregierte Nutzungsstatistiken angezeigt (Konversationsvolumen, Nachrichtenanzahl, Token-Verbrauch). Diese Auswertungen basieren auf bereits gespeicherten Konversationsdaten und dienen der Übersicht für den Kunden.
Für die persönliche Arbeitsansicht im Chatbot-Builder speichern wir außerdem, ob ein angemeldeter Nutzer die einfache oder die vollständige Ansicht gewählt hat, sowie die zusammengefasste Anzahl seiner Button-Betätigungen im Builder. Dies hilft uns, die gewählte Ansicht dauerhaft beizubehalten, erfahrene Nutzer nicht erneut mit Einstiegshilfen zu unterbrechen und die Bedienung des Builders zu verbessern. Gespeichert werden ausschließlich der aktuelle Ansichtsmodus und ein Gesamtzähler. Wir speichern dabei weder die Namen der betätigten Buttons noch einzelne Klickzeitpunkte, eingegebene Inhalte oder eine Klickhistorie. Betätigungen innerhalb der Chatbot-Vorschau werden nicht mitgezählt. Die Daten werden mit dem Nutzerkonto gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und Bereitstellung der gewählten Arbeitsansicht) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer verständlichen und bedarfsgerechten Bedienung unseres Produkts).
4.11 Website-Analyse und automatische Abstimmung des Chatbot-Profils
In der geführten Konfiguration des Chatbot-Builders kann der Kunde seine Webseiten-Domain eingeben, um Logo-Vorschläge, Marken-Farbpaletten und ein passendes Grundprofil für seinen Chatbot automatisch abzuleiten. Die Profilableitung findet nur innerhalb einer vom Kunden bestätigten Website- oder Wissensverarbeitung, nach einer wesentlichen Änderung der veröffentlichten Bot-Funktionen oder nach einem ausdrücklichen Neuabgleich statt. Sie läuft nicht bei jeder Texteingabe oder Chatnachricht.
Unser Server ruft die angegebene Webseite einmalig ab (HTML-Inhalt, maximal 2 MB) und extrahiert technische Branding-Hinweise wie Favicon, og:image, apple-touch-icon, JSON-LD-Logo-Verweise und Theme-Color-Metadaten.
Branding-Metadaten und Logo-Kandidaten sowie öffentlich sichtbare Website-Texte, die daraus erstellte Wissensbasis und eine technische Zusammenfassung der aktivierten Bot-Funktionen werden für die Branding-Analyse und das textbasierte Unternehmensprofil standardmäßig mit DeepSeek V4 Flash über OpenRouter und Makora (USA) verarbeitet. Ist dieser Weg vorübergehend nicht verfügbar, wird ersatzweise Google Gemini (Google LLC, USA) eingesetzt. Daraus werden neben Branding- und Fragevorschlägen insbesondere Unternehmensbezug, Rolle, Auftrag, Antwortweise, Ansprache, Wissensgrenzen und Themenrahmen des Chatbots abgeleitet.
Gespeichert werden die abgeleiteten Profilwerte sowie interne Herkunfts-, Versions- und Statusangaben. Manuelle Kundeneingaben bleiben feldweise vorrangig; auch ein bewusst leer gelassenes Feld wird nicht automatisch überschrieben. Die Rohantwort des Analysedienstes wird nicht als eigener Chatverlauf gespeichert.
Das automatisch abgeleitete Profil wird zunächst nur im privaten Builder-Entwurf gespeichert. Es wird erst mit der regulären Veröffentlichung des Chatbots live. Bei unveränderten Quellen verhindert ein technischer Inhaltsabgleich einen erneuten KI-Aufruf.
Fehlt eine erforderliche aktuelle Zustimmung zu Datenschutz oder AVV, pausiert nur eine neue Profilableitung. Der Chatbot und sein letzter gültiger Profilstand bleiben funktionsfähig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung; Vorkonfiguration des bestellten Chatbots) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einfachen Einrichtung). Drittlandtransfer Google: EU-US DPF + Standardvertragsklauseln (siehe Abschnitt 11).
4.12 Privates Einbau-Profil für passende Hilfe
Beim Öffnen des Einbindungsbereichs kann der Kunde drei Angaben zum jeweiligen Chatbot hinterlegen: seine Erfahrung mit Programmieren, die Art der Webseiten-Erstellung (z. B. Baukasten/Shop-System, externes Team oder eigene Programmierung) und die Nutzung von KI beim Programmieren. Die Angaben werden dem ausgewählten Chatbot zugeordnet und gespeichert, damit die Einbau-Hinweise und auf Wunsch erzeugten Anleitungen an den technischen Hintergrund des Kunden angepasst werden können.
Das Einbau-Profil wird nicht im Chatbot-Widget veröffentlicht und nicht an Besucher des Widgets übermittelt. Der Kunde kann die Angaben im Einbindungsbereich jederzeit ändern. Eine Übermittlung an einen externen KI-Dienst erfolgt nur, wenn der Kunde einen dort angebotenen Hilfe-Prompt ausdrücklich öffnet oder kopiert; die Antworten werden dabei Bestandteil dieser vom Kunden gestarteten Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und Bereitstellung passender Einbau-Hinweise) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer verständlichen und bedarfsgerechten Einrichtung). Das Profil wird mit dem Chatbot gelöscht.
4.13 Seiten-Erweiterungen, Backlink & geführte Erfassung geschützter Seiten (Entwickler-Funktionen)
In der vollständigen Ansicht des Chatbot-Builders stehen dem Kunden optionale Entwickler-Funktionen zur Verfügung, die das eingebettete Widget-Script (embed.js) auf der Kunden-Website erweitern. Alle Funktionen sind standardmäßig deaktiviert und werden nur durch ausdrückliche Konfiguration des Kunden aktiv.
Seiten-Erweiterungen & Backlink: Der Kunde kann sichtbare Elemente (z. B. Footer-Links, einen Partner-Backlink) in seine Website einfügen lassen. Es wird ausschließlich vom Kunden hinterlegter Text und ein https -Link gerendert; freier Programmcode wird nicht ausgeführt. Diese Inhalte werden allen Besuchern identisch angezeigt; eine ausschließlich für Suchmaschinen sichtbare Darstellung (Cloaking) findet nicht statt.
Geführte Erfassung geschützter Seiten: Startet der Kunde den Erfassungsmodus, kann er als Inhaber eine zuvor im Dashboard festgelegte Liste eigener Seiten – auch solche, die nur nach Login erreichbar sind – erfassen. Innerhalb dieses aktiven, tabgebundenen Vorgangs besucht das Script die freigegebenen Seiten derselben Website automatisch nacheinander, wartet auf den geladenen Inhalt und liest den im Browser gerenderten sichtbaren Text aus. Erkennt es ein Passwortfeld, pausiert es und fordert den Kunden zum eigenen Login auf; Zugangsdaten werden weder gelesen noch eingegeben oder an Teydra Lab übermittelt. Automatische Wechsel erfolgen ausschließlich innerhalb der vorab festgelegten Seitenliste und enden mit dem Vorgang oder dem Browser-Tab.
Mögliche personenbezogene Daten: Geschützte Seiten können personenbezogene Daten enthalten. Der Kunde ist als Verantwortlicher dafür zuständig, nur Seiten zu erfassen, deren Inhalte er als Wissensbasis verarbeiten darf. Erfasste Texte werden in der Chatbot-Wissensbasis gespeichert und können bei einer Chat-Antwort an den konfigurierten KI-Anbieter übermittelt werden.
Automatische Anonymisierung vor der Speicherung: Bevor ein erfasster Seitentext gespeichert wird, durchläuft er eine automatische Datenschutz-Prüfung: Mittels Mustererkennung und einer KI-Verarbeitung über DeepSeek V4 Flash über OpenRouter und Makora (USA), ersatzweise OpenAI (USA), werden konto- und personenspezifische Werte (z. B. Namen, Salden, Bestell- oder Rechnungsnummern, einzelne Datensätze) erkannt und durch neutrale, allgemeine Beschreibungen ersetzt. Struktur-, Hilfe- und Funktionstexte bleiben erhalten. Ist die KI-Prüfung vorübergehend nicht verfügbar, wird der Inhalt nur mit der Mustererkennung gefiltert gespeichert und von der für den Chatbot genutzten Wissensbasis ausgeschlossen, bis die Prüfung nachgeholt wurde. Diese Anonymisierung ist eine technische Schutzmaßnahme und ersetzt nicht die Verantwortung des Kunden für die erfassten Inhalte.
Öffentliche Kundenliste & Partner-Seite: Die Nutzung der Backlink-Funktion setzt eine ausdrückliche Einwilligung des Kunden voraus. Mit dieser Einwilligung veröffentlicht der Anbieter den Firmennamen, einen Link zur Website des Kunden und den vom Kunden verfassten Partner-Text auf der öffentlichen Seite „Unsere Kunden" sowie auf einer eigenen Partner-Unterseite (teydralab.com/kunden/…), jeweils mit Verweis auf die Originalseite des Kunden. Die Einwilligung kann jederzeit im Chatbot Builder widerrufen werden; mit dem Widerruf werden Listung und Backlink für die Zukunft entfernt. Zur Pflege der Liste prüft ein automatischer täglicher Abruf der angegebenen Kunden-Startseite, ob das Widget dort noch eingebunden ist; dabei werden nur der Prüfzeitpunkt und das Ergebnis gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Konfiguration des bestellten Chatbots); für die Veröffentlichung in Kundenliste und Partner-Seite Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerruflich). Die Verarbeitung erfolgt im Auftrag des Kunden (siehe AVV).
4.14 Erkennung noch nicht freigegebener Einbettungs-Domains
Wird das Widget auf einer noch nicht freigegebenen Website eingebunden, erhält der Chatbot-Inhaber im Dashboard einen Hinweis und kann die Website dort erlauben oder den Hinweis ignorieren. Gespeichert werden ausschließlich die Chatbot-Kennung, der normalisierte Hostname der Website (z. B. example.com), erster und letzter Erkennungszeitpunkt sowie die Anzahl der Versuche. Pfad, Suchparameter, Seiteninhalt und Chat-Inhalte werden dafür nicht gespeichert. Zur Missbrauchsbegrenzung wird die IP-Adresse technisch verarbeitet; gespeichert wird nur eine gehashte Bereichskennung, die spätestens nach 24 Stunden abläuft. Die Erkennung selbst gibt die Website niemals automatisch frei.
Ignorierte Hinweise werden für 90 Tage unterdrückt; alte Erkennungen werden spätestens nach 90 Tagen ohne erneuten Versuch gelöscht. Mit der Freigabe oder Löschung des Chatbots wird der Hinweis ebenfalls gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung und Absicherung der vom Kunden gewünschten Einbindung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und verständlichen Einrichtung).
Neu hinzugefügte Website-Ziele werden zunächst als private Einbettung geführt. Gespeichert werden dafür nur Chatbot-Kennung, normalisierter Hostname, Status (privat, privat geprüft oder öffentlich), technische Zeitpunkte sowie eng begrenzte Fehler- und Laufzeitcodes (z. B. Code gefunden, Widget-Frame bereit, sichtbare Widget-Hülle). Vollständige Adressen mit Pfad oder Suchparametern, Seiteninhalte, Konsolentexte, Chat-Inhalte und Besucherdaten werden dafür nicht gespeichert. Eine erfolgreiche private Prüfung veröffentlicht die Website nicht automatisch; die öffentliche Freigabe erfolgt erst durch den Kunden für genau dieses Website-Ziel.
Für den privaten Test erzeugt der Builder einen fünf Minuten gültigen Einmalschlüssel im URL-Fragment. Nach der ersten gültigen Einlösung wird nur dessen kryptografischer Hash als private Vorschau-Sitzung für höchstens 60 Minuten gespeichert. Das Fragment wird im Browser unmittelbar aus der sichtbaren Adresse entfernt; der Schlüssel verbleibt tabgebunden im sessionStorage der Kunden-Website. Er ist an Chatbot und Website-Host gebunden, erlaubt ausschließlich die private Sichtbarkeit und kann einen Website-Notstopp oder eine fehlende öffentliche Freischaltung nicht umgehen. Ein eng begrenztes öffentliches Laufzeitsignal übermittelt aktiven Widgets nur, ob externe Einbettungen pausiert wurden, damit diese auch in bereits geöffneten Tabs ausgeblendet werden können.
4.15 Spracheingabe im Chatbot-Widget (Mikrofon)
Aktiviert der Kunde die Spracheingabe, können Besucher im eingebetteten Chatbot-Widget statt zu tippen eine Sprachnachricht von maximal fünf Minuten aufnehmen. Die Audioaufnahme wird zur Umwandlung in Text an den vom Kunden gewählten Transkriptionsdienst übermittelt:
Groq, Inc. (USA) – schnelle Whisper-Transkription
OpenAI, L.L.C. (USA) – Premium-Spracherkennung (nur bei entsprechender Modellauswahl des Kunden)
Übermittelt werden die Audioaufnahme sowie – zur besseren Erkennung firmen- und produktspezifischer Begriffe – ein kurzer, vom Kunden hinterlegter Kontext (Firmenname, Begriffe, Auszug aus der Wissensbasis). Die Audioaufnahme wird ausschließlich flüchtig im Arbeitsspeicher verarbeitet und nicht dauerhaft gespeichert; lediglich der erkannte Text fließt in den Chatverlauf ein. Verantwortlicher gegenüber den Besuchern ist der Kunde (Bot-Inhaber); die Verarbeitung erfolgt in seinem Auftrag (siehe AVV).
Fällt der gewählte Transkriptionsdienst vorübergehend aus, wird nach den vorgesehenen Wiederholungsversuchen höchstens ein anderer, bereits oben genannter Transkriptionsdienst (Groq oder OpenAI) verwendet. Die Audioaufnahme bleibt auch dabei flüchtig; die Abrechnung richtet sich weiterhin nach dem vom Kunden gewählten Modell. Schlagen beide Dienste fehl, wird nur die Spracheingabe als nicht verfügbar angezeigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Bereitstellung der vom Besucher genutzten Chat-Funktion); für die Drittlandübermittlung in die USA siehe Abschnitt 11.
4.15a Anhänge und bestätigte KI-Auslesung im Chatbot-Widget
Der Kunde kann das Anhängen von Dateien gesondert aktivieren; die Funktion ist standardmäßig ausgeschaltet. Besucher können dann über die vom Browser beziehungsweise Betriebssystem bereitgestellte Auswahl Bilder, Videos oder unterstützte Dokumente auswählen und auf kompatiblen Mobilgeräten die normale Kamera zum Aufnehmen eines Fotos oder Videos öffnen. Unterstützt werden insbesondere JPEG, PNG, WebP, GIF, MP4, WebM, MOV, PDF, DOCX, TXT, Markdown, CSV und JSON. Pro Nachricht sind höchstens vier Dateien zulässig; zusätzlich gelten dateitypabhängige Größenlimits.
Die Dateien werden zunächst in einem getrennten privaten Cloudflare-R2-Speicher mit EU-Jurisdiktion abgelegt. Sie sind an Chatbot, Gespräch und eine gehashte Browser-Sitzung gebunden; direkte Upload- und Download-Adressen sind kurzlebig. Das normale Sprachmodell erhält zunächst nur sichere Metadaten wie zufällige Kennung, Dateiname, Typ, Größe und Ablaufzeit. Es kann diese Kennung beispielsweise in einen vom Besucher gewünschten Support- oder Datenvorgang übernehmen, ohne den Dateiinhalt durch eine KI auslesen zu lassen.
Eine inhaltliche KI-Auslesung erfolgt erst, wenn der Chatbot für die konkrete Frage eine verständlich beschriftete Bestätigungs-Schaltfläche anbietet und der Besucher diese anklickt. Die Bestätigung ist an das aktuelle Gespräch, die Browser-Sitzung, die ausgewählten Datei-IDs und die konkrete Frage gebunden; ein bloßes Hochladen oder Absenden erteilt noch keine Lesefreigabe. Alte, abgelaufene oder nicht zum aktuellen Gespräch gehörende Anhänge werden nicht ausgelesen.
Nach der Bestätigung werden Bilder beziehungsweise verkleinerte Analysekopien, aus Videos im Browser erzeugte zeitlich verteilte Einzelbilder sowie lokal auf unserem Server extrahierter Text unterstützter Dokumente über OpenRouter an den fest ausgewählten Fireworks -Endpoint für DeepSeek V4 Flash Vision Exp übermittelt. Für ein Video können bis zu 24 auf maximal 512 Pixel Kantenlänge verkleinerte Einzelbilder ausgewertet werden; die Videodatei kann bis 25 MB zusätzlich an Groq zur Transkription ihrer Tonspur übermittelt werden. Das Vision-Modell erzeugt parallel eine kontextbezogene Antwort für den aktuellen Vorgang und eine übertragbare Beschreibung, die spätere textbasierte Antworten ohne erneuten Bildzugriff ermöglicht. Beide Ergebnisse werden dem normalen Chat-Agenten als Daten, nicht als Anweisungen, zurückgegeben.
Anhänge, Analysekopien, Videoframes, extrahierte Inhalte und abgeleitete Beschreibungen werden nur innerhalb dieser kurzlebigen Anhangsgrenze verarbeitet. Der Zugriff endet spätestens 24 Stunden nach dem Upload; nicht bereits vom Besucher gelöschte R2-Objekte werden über die für diesen getrennten Speicher verpflichtende Ablaufregel entfernt. Eine Übernahme in ein Support-, Ticket- oder anderes Zielsystem erfolgt nur aufgrund des jeweiligen Besucherauftrags und unterliegt anschließend den dort offengelegten Aufbewahrungsregeln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO; Drittlandübermittlungen siehe Abschnitt 11.
4.16 Gespeicherte Gesprächsabläufe im Chatbot-Widget
Der Kunde kann für einzelne Gesprächsabläufe seines Chatbots die Speicherung aktivieren. Ist sie aktiviert, werden für einen Durchlauf dieses Ablaufs die getippten Antworten der Besucher, die angeklickten Auswahl-Schaltflächen und die Zeitpunkte dieser Schritte gemeinsam als ein Vorgang gespeichert. Geht ein gespeicherter Ablauf unmittelbar in einen weiteren gespeicherten Ablauf über, werden beide Abschnitte als ein zusammenhängender Vorgang geführt. Ohne Aktivierung durch den Kunden wird aus dem betreffenden Ablauf nichts gespeichert.
Zusätzlich kann der Kunde für eine einzelne Frage eine sinngemäße Auswertung einrichten. In diesem Fall wird die getippte Antwort des Besuchers zusammen mit den vom Kunden hinterlegten Vergleichsangaben an den für den Chat eingesetzten KI-Dienst übermittelt, damit das System erkennt, welcher Gesprächszweig gemeint ist. Übermittelt wird dabei nur diese Antwort, nicht der übrige Chatverlauf. Ohne eine solche Einrichtung findet für die betreffende Frage keine Übermittlung an den KI-Dienst statt.
Verantwortlicher gegenüber den Besuchern ist der Kunde (Bot-Inhaber); die Verarbeitung erfolgt in seinem Auftrag (siehe AVV). Für Besucher wird beides im Datenschutzhinweis des Widgets offengelegt; eine bereits erteilte Einwilligung wird dafür einmalig erneut eingeholt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung der Besucher im Widget); für die Drittlandübermittlung in die USA siehe Abschnitt 11.
4.17 Aktuelle Website als Kontext und Seitenführung
Aktiviert der Kunde diese Funktion, kann das Widget nach der allgemeinen Chat-Einwilligung eine jeweils aktuelle, strukturierte Beschreibung der im Browser gerenderten Seite an den eingesetzten KI-Dienst übermitteln. Sie kann Pfad und Titel der Seite, sichtbare Texte, Arten und Zustände von Bedienelementen sowie deren Positionen enthalten. Die KI kann damit Fragen zur aktuellen Seite beantworten, zu Bereichen scrollen und diese visuell markieren; sie kann keine Seitenelemente anklicken, Eingaben vornehmen oder Formulare absenden.
Auf geschützten Bereichen wie Dashboard-, Konto- oder Verwaltungsseiten erhält die KI zunächst nur ausdrücklich freigegebene oder technisch statische Seitenstruktur. Dynamische oder private Inhalte werden nur einbezogen, wenn der Besucher eine vom Chatbot angebotene Freigabe-Schaltfläche anklickt. Diese Freigabe gilt nur für den aktuellen Browser-Tab und Seitenpfad. Eingabewerte, Passwörter und ausdrücklich ausgeschlossene Bereiche werden auch dann nicht erfasst.
Der Seitenkontext wird für den jeweiligen Modelllauf frisch erzeugt. Ein vollständiger Seiten-Snapshot wird danach nicht als dauerhafter Bestandteil des Gesprächsarchivs oder eines Agenten-Fortsetzungsstands gespeichert. Verantwortlicher gegenüber den Besuchern ist der Kunde; die Verarbeitung erfolgt in seinem Auftrag (siehe AVV).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Besuchers in den KI-Chat und gesonderte Freigabe privater Seiteninhalte); für Drittlandübermittlungen an den eingesetzten KI-Dienst siehe Abschnitt 11.
4a. Teamzugriffe und Mitarbeiterverwaltung
Kunden können Mitarbeiter oder sonstige autorisierte Nutzer per Einladung zu ihrer Organisation hinzufügen. Hierbei werden E-Mail-Adresse, optionaler Anzeigename, Berechtigungsstatus, die Zuordnung zum Kundenkonto sowie Zeitstempel und Zustimmungsmetadaten verarbeitet.
Je nach Freigabe des Kunden können autorisierte Mitarbeiter Dashboard-Arbeitsbereiche, Chat-Verläufe, Token-Analytics, KI-Verbesserungsvorschläge und protokollierte Datenaktionen einsehen und bearbeiten. Die Verantwortung für die Freigabe und den Entzug dieser Zugriffe liegt beim Kunden.
Die Bestätigung beim Teambeitritt dient der Kenntnisnahme der Informationen zum Teamzugriff, zur Rollen-Zuordnung und zur internen Verarbeitung. Sie ist nicht als alleinige arbeitsrechtliche Einwilligungsgrundlage im Beschäftigtenkontext gedacht. Kunden bleiben dafür verantwortlich, ihre Mitarbeiter nach den jeweils anwendbaren arbeits- und mitbestimmungsrechtlichen Vorgaben zu informieren.
Bei aktivierter Human-Takeover-Funktion kann einem End-User im Widget eine menschliche Übernahme angeboten werden. Eine Übernahme erfolgt erst nach ausdrücklicher Bestätigung im Chat. Danach können autorisierte Mitarbeiter den bisherigen Chatverlauf, neue Nachrichten, technische Statusdaten der Übernahme sowie Typing-/Präsenzdaten einsehen und verarbeiten.
Optionale KI-Assistenz für Antwortvorschläge, kurze Zusammenfassungen, Analyse-Themen, Routing-Hinweise und Human-Takeover-Assistenz kann zusätzlich zum Standardmodell gelegentlich über Google Gemini, ChatGPT/OpenAI und OpenRouter verarbeitet werden, sofern der Kunde diese Funktion aktiviert und die rechtlichen Voraussetzungen erfüllt. Diese kleineren oder ergänzenden Modelle werden nicht dauerhaft für jede Chatantwort genutzt, sondern anlassbezogen für Analyse- und Human-Takeover-Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Teamverwaltung und sicherer Zugriffskontrolle).
5. Test Chatbot Builder (Demo-Seite)
Die Demo-Seite erstellt ohne Registrierung einen unveröffentlichten Chatbot-Entwurf für eine vom Nutzer angegebene Webseite.
5.1 Webseiten-Analyse und KI-Entwurf
Verarbeitet werden die eingegebene Webseiten-URL, öffentlich abrufbare Inhalte derselben Domain innerhalb technischer Seiten-, Tiefen-, Zeit- und Zeichenbudgets sowie öffentlich erkennbare Markeninformationen wie Seitentitel, Beschreibung, Theme-Farbe und Bildadressen. Der Lauf fordert standardmäßig höchstens 300 Seiten an; die technische Obergrenze beträgt 500 Seiten.
Eine freiwillige Zusatzangabe sowie spätere freiwillige Nachrichten an den Konfigurationsagenten werden nur verarbeitet, wenn der Nutzer sie eingibt. Nutzer sollen dort keine sensiblen personenbezogenen Daten angeben.
Bis zu vier technisch erreichbare Logo-Kandidaten werden serverseitig mit Größen- und Dateitypgrenzen abgerufen und zusammen mit ihrer Fundstelle an OpenRouter, Inc. (USA; Modell DeepSeek V4 Flash Vision Exp) übermittelt. Das Modell bewertet ihre Eignung, Markenwirkung und Farbabstimmung. Beim Abruf kann der jeweilige Bildanbieter technisch bedingt die IP-Adresse unseres Servers erhalten.
Öffentliche Seitentexte, Markeninformationen und freiwillige Angaben werden über OpenRouter mit DeepSeek V4 Flash verarbeitet; für die vorstehende Bildbewertung wird dessen V4-Flash-Vision-Variante verwendet. Damit werden Seiteninhalte strukturiert, die Wissensbasis aufgebaut und der private Entwurf mit Design, Begrüßung, Rolle, Auftrag und ersten Fragen konfiguriert. OpenRouter wird angewiesen, nur kompatible Endpunkte ohne Datensammlung zu verwenden.
Das Abrufen der öffentlich zugänglichen Seiten erfolgt serverseitig mit strengen Größen-, Zeit-, Domain- und Missbrauchsgrenzen. Technische Verbindungsdaten, insbesondere die IP-Adresse, werden zur Durchsetzung von Anfrage-Limits verarbeitet.
5.2 Serverseitiger Lauf und Vorschau
Beim Start werden in Supabase ein normaler unveröffentlichter System-Entwurf und ein fortsetzbarer Setup-Lauf gespeichert. Der Browser erhält sofort einen zufälligen Zugriffsschlüssel; in der Datenbank liegt nur dessen kryptografischer Hash. Der Lauf kann deshalb auch nach Schließen der Seite weiterarbeiten. Setup-Lauf und zugehöriger System-Entwurf sind höchstens sieben Tage zugänglich und werden danach serverseitig bereinigt. Die Vorschau bindet die angegebene Webseite nur ein, wenn deren Sicherheitsrichtlinie dies erlaubt; beim direkten Laden erhält der Webseitenbetreiber technisch bedingt insbesondere die IP-Adresse und Browserdaten des Nutzers.
5.3 Optionale Spracheingabe
Für die freiwillige Zusatzangabe kann der Nutzer eine Aufnahme von höchstens drei Minuten erstellen. Die Audiodatei wird zur Transkription an Groq, Inc. (USA; Whisper Large v3) übermittelt, nur flüchtig im Arbeitsspeicher verarbeitet und nicht dauerhaft gespeichert. Anschließend wird ausschließlich das Transkript wie eine Texteingabe weiterverarbeitet.
5.4 Lokaler Entwurf, Freigabelink und Account-Übernahme
Im localStorage des Browsers werden der geheime Setup-Zugriffsschlüssel und nach Fertigstellung eine lokale Ergebnisfassung gespeichert. Diese umfasst insbesondere URL, freiwillige Angabe, kurze Seitenzusammenfassungen, bewertete Logo-Adressen und erzeugte Chatbot-Einstellungen. Nachrichten an den Konfigurationsagenten liegen nur im sessionStorage. Audio und Browser-Aufnahmen werden nicht gespeichert. „Neu erstellen“ entfernt die lokalen Daten; ein bereits gestarteter Serverlauf wird dadurch nicht rückwirkend abgebrochen und endet spätestens mit der oben genannten Aufbewahrungsfrist.
Auf Wunsch kann der Nutzer für einen fertigen Entwurf einen geheimen Freigabelink erstellen. Dafür speichern wir eine bereinigte Kopie der Entwurfsdaten in Supabase, insbesondere URL, freiwillige Angabe, kurze Seitenzusammenfassungen, bewertete Bildadressen sowie erzeugte Chatbot-Einstellungen und Wissensbasis. Setup-Zugriffsschlüssel, Konfigurationsagent-Nachrichten, Importstatus und Audioaufnahmen werden nicht mitgespeichert. In unserer Datenbank liegt nur ein kryptografischer Hash des zufälligen Tokens; das Token selbst steht ausschließlich im Freigabelink. Der Link ist wie ein Zugangsschlüssel zu behandeln: Jede Person mit dem Link kann die gespeicherte Kopie abrufen. Freigabedaten werden spätestens 90 Tage nach Erstellung automatisch gelöscht.
Beim Öffnen eines Freigabelinks wird der Entwurf als neue, unabhängige Kopie im localStorage des empfangenden Browsers gespeichert. Ist dort bereits ein Demo-Entwurf vorhanden, erfolgt dies erst nach ausdrücklicher Bestätigung. Der Ersteller erhält keine Information darüber, wer den Link öffnet oder die Kopie übernimmt.
Erst wenn ein eingeloggter Nutzer die Account-Übernahme bestätigt, werden die erzeugten Einstellungen, die Webseiten-URL, die vollständigen Crawl-Ergebnisse und die daraus erstellte Wissensbasis sowie ausgewählte externe Logo-Adressen dem ausgewählten Konto in Supabase zugeordnet. Ein vorhandener Chatbot wird nur nach einem ausdrücklichen Hinweis geändert. Dabei werden ein vollständiger Stand vor der Demo-Übernahme und der vollständige Demo-Stand als private Versionen gespeichert; der veröffentlichte Chatbot bleibt bis zur bewussten Veröffentlichung unverändert. Diese privaten Versionen bleiben für spätere Wiederherstellungen bis zur Löschung des Chatbots beziehungsweise des Kontos erhalten. Die übernommenen externen Bildadressen bleiben bis zur Entfernung aus der Mediathek oder bis zur Account-Löschung gespeichert.
Damit der übernommene KI-Entwurf nachvollziehbar und weiterverwendbar bleibt, werden außerdem seine kompakte Seitenzusammenfassung und die freiwillige Zusatzangabe beim Chatbot gespeichert. Konfigurationsagent-Nachrichten und Audio sind davon ausgeschlossen. Dieser Entstehungskontext wird mit dem Chatbot beziehungsweise spätestens mit dem Konto gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vom Nutzer angeforderte vorvertragliche Maßnahme) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, missbrauchsgeschützten Testumgebung).
6. Zahlungsabwicklung
Die Zahlungsabwicklung für Chatbot-Käufe und Token-Pakete erfolgt über Stripe, Inc. (San Francisco, USA). Stripe verarbeitet:
Zahlungsdaten (Kreditkarte, SEPA etc.)
Name und Rechnungsadresse, soweit für Rechnungserstellung und Steuer-/Nachweispflichten erforderlich
E-Mail-Adresse für Zahlungsbestätigungen
Transaktionsdetails, Rechnungsnummern und Rechnungslinks
Vor einem Kauf übermitteln wir den im Teydra-Geschäftskonto gespeicherten Unternehmens- oder Organisationsnamen an Stripe und aktualisieren damit den Rechnungsnamen des Stripe-Kunden. Dieser Name ist im Checkout nicht änderbar und wird für künftig ausgestellte Rechnungen verwendet. Die Rechnungsadresse und Zahlungsdaten ergänzt der Nutzer direkt bei Stripe.
Zahlungsdaten werden ausschließlich von Stripe verarbeitet und nicht auf unseren Servern gespeichert. Bei aktivierter Speicherung einer oder mehrerer Zahlungsmethoden erhalten und speichern wir lediglich technische Stripe-Referenzen wie Customer-ID, PaymentMethod-IDs, Kartenmarke, letzte vier Stellen, Priorität, Zahlungsstatus, PaymentIntent-/Session-/Invoice-IDs, Rechnungsnummern, gehostete Rechnungslinks und Zeitstempel, um Auto-Reload, Off-Session-Zahlungen, Retry-Logik, Rechnungszuordnung und den Rechnungsabruf im Dashboard ausführen zu können.
Stripe ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Zusätzlich gelten Standardvertragsklauseln (SCCs) als Fallback.
Stripe Datenschutzerklärung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
7. E-Mail-Kommunikation
System- und Transaktionsmails, insbesondere automatisch aus dem jüngeren Tokenverbrauch berechnete Reichweitenwarnungen, Zahlungsfehler, Hinweise zu früher entstandenen offenen Minustoken, wichtige Account-Informationen sowie die Bestätigungs- und Erinnerungsmails zur Kurs-Anmeldung (siehe Abschnitt 7a), werden über das IONOS-SMTP-Postfach von Teydra Lab versendet. Dafür werden Empfängeradresse, Betreff, Inhalt, Versandstatus und technische Versandzeitpunkte verarbeitet.
Bei direkter E-Mail-Kommunikation mit uns verarbeiten wir die von Ihnen übermittelten Daten ausschließlich zur Bearbeitung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kundenkommunikation).
7a. Kurs-Anmeldung und Interessenten-Kontakte
Wenn Sie sich für einen kostenlosen Kurs eintragen oder sich benachrichtigen lassen möchten, speichern wir Ihre E-Mail-Adresse, die Herkunft der Eintragung (welche unserer Seiten — dies schließt unsere Seite „Meta Jarvis" ein), einen einmaligen Bestätigungslink samt Ablaufdatum sowie die Zeitpunkte von Eintragung, Bestätigung und einer etwaigen Erinnerung. Diese Daten liegen in einer eigenen Kontaktliste, getrennt von den Daten unserer Kundinnen und Kunden. Tragen Sie sich über mehrere unserer Seiten ein, führen wir dazu weiterhin nur einen Eintrag und vermerken alle Herkünfte an diesem einen Eintrag.
Bestätigungsverfahren (Double-Opt-In): Nach der Eintragung senden wir Ihnen eine E-Mail mit einem Bestätigungslink. Erst mit Ihrem Klick auf diesen Link wird der Zugang freigeschaltet und dürfen wir Ihnen weitere Nachrichten senden. Der Klick dient uns zugleich als Nachweis Ihrer Einwilligung. Ohne Bestätigung senden wir Ihnen höchstens eine einzige Erinnerung; danach wird Ihre Adresse gelöscht.
Wie viele Nachrichten Sie erhalten: Haben Sie sich für die Benachrichtigung zu einem Kurs eingetragen und bestätigt, senden wir Ihnen die Nachricht zum Start des Kurses sowie eine einzige spätere Erinnerung, falls Sie danach kein Konto angelegt haben. Weitere Nachrichten erhalten Sie nur, wenn Sie zusätzlich eine der unten genannten Einwilligungen aktiviert haben.
Getrennte Einwilligungen: Für den Kurszugang notwendige Hinweise erhalten Sie in jedem Fall. Produkt-Neuigkeiten, Informationen über neue Kurse und Themen sowie eine einmalige Nachricht zum Start unseres Produkts „TeleCoding" erhalten Sie nur, wenn Sie dies jeweils gesondert aktivieren. Es gibt kein Sammel-Häkchen; jede Einwilligung wird einzeln erteilt und kann einzeln und jederzeit widerrufen werden.
Nachweis Ihrer Einwilligung: Zu jeder Erteilung und jedem Widerruf speichern wir, um welche der genannten Einwilligungen es ging, ob sie erteilt oder widerrufen wurde, an welcher Stelle dies geschah (z. B. Startseite, Seite „Meta Jarvis", am Ende eines Kurses oder in Ihren Kontoeinstellungen), den Zeitpunkt und eine Kennung des Einwilligungstextes, der Ihnen dabei angezeigt wurde. Diese Kennung wird aus dem Wortlaut selbst berechnet; ändern wir den Text, ist erkennbar, welcher Fassung Sie zugestimmt haben. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO: Wir sind verpflichtet, Einwilligungen nachweisen zu können. Eine IP-Adresse speichern wir dafür nicht.
Kontakt-Adresse aus Ihrem Konto: Haben Sie ein Konto, erhalten Sie Service-Nachrichten zu Ihrem Zugang und Ihren Produkten an die dort hinterlegte Kontakt-Adresse; dafür ist keine Einwilligung erforderlich und es besteht keine Werbewirkung. Erst wenn Sie in Ihren Kontoeinstellungen eine der oben genannten Einwilligungen aktivieren, wird für diese Adresse ein Eintrag in der Kontaktliste angelegt. Aktivieren Sie nichts, entsteht kein solcher Eintrag.
Konto: Mit dem Bestätigungsklick legen wir für Sie ein Konto an, damit Sie den Kurs ansehen können. Setzen Sie anschließend ein Passwort, bleibt dieses Konto dauerhaft bestehen. Die Adresse Ihres Kontos und die Adresse in unserer Kontaktliste können unterschiedlich sein.
Speicherdauer: Der Bestätigungslink verliert nach 30 Tagen seine Gültigkeit. Bleibt eine Eintragung unbestätigt, wird sie spätestens 40 Tage nach der Eintragung vollständig gelöscht. Bestätigte Kontakte speichern wir, bis Sie Ihre Einwilligung widerrufen oder Ihr Konto löschen. Der Einwilligungs-Nachweis wird zusammen mit dem jeweiligen Kontakt gelöscht; löschen Sie Ihr Konto, entfällt beides.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerruflich); für den Versand der Bestätigungsmail selbst zusätzlich Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem nachweisbaren Anmeldeverfahren).
8. Infrastruktur-Dienstleister
Die öffentliche Website, die Web-App und das Widget-Script werden über Netlify, Inc. (USA) bereitgestellt. Dabei können IP-Adresse, Zeitpunkt des Abrufs, angefragte URL, Browser-/Geräteinformationen und technische Logdaten verarbeitet werden, um die Inhalte auszuliefern, Sicherheit zu gewährleisten und Fehler zu analysieren.
Unsere Backend-Infrastruktur (Datenbank, Authentifizierung, Edge Functions, Datei-Speicher) wird über Supabase, Inc. (San Francisco, USA) betrieben. Die Daten werden in der Region Frankfurt (Deutschland) gehostet.
Von Nutzern hochgeladene Bilder, Profilbilder und Chatbot-Symbole sowie kurzlebige Besucheranhänge speichern wir über Cloudflare, Inc. (USA) in privaten R2-Speichern mit festgelegter EU-Jurisdiktion. Besucheranhänge liegen dabei in einem getrennten Speicher mit eigener Ablaufregel. Videos und Livestreams des Kunden werden über Cloudflare Stream hochgeladen, technisch aufbereitet, in mehreren Qualitätsstufen bereitgestellt und über das globale Cloudflare-Netzwerk ausgeliefert. Cloudflare verarbeitet dabei die Medieninhalte, zufällige Medienkennungen, Dateityp und -größe sowie technische Abruf-, Geräte-, IP- und Wiedergabedaten. Die Zuordnung zu Konto, Chatbot oder Beitrag, der ursprüngliche Dateiname und ein vom Nutzer vergebener Anzeigename verbleiben in unserer Supabase-Datenbank. Bei extern eingebundenen Bildern speichern wir dort außerdem die angegebene Bildadresse; beim Abruf erhält der jeweilige externe Bildanbieter technisch bedingt insbesondere die IP-Adresse und Browserdaten des Betrachters. Direkte Upload-Berechtigungen sind kurzlebig und nur für genau eine vorbereitete Datei gültig.
Für das automatische Website-Crawling betreiben wir einen dedizierten Worker-Server bei Fly.io, Inc. (Chicago, USA) in der Region Frankfurt (Deutschland). Dieser Server ruft im Auftrag des Nutzers Webseiten ab, extrahiert Textinhalte und speichert die Ergebnisse in unserer Supabase-Datenbank. Es werden keine personenbezogenen Daten der Websitebesucher erhoben – lediglich öffentlich zugängliche Seiteninhalte der vom Nutzer angegebenen Domain.
Netlify, Supabase, Cloudflare und Fly.io fungieren als Unterauftragsverarbeiter. Mit den Infrastruktur-Dienstleistern bestehen Auftragsverarbeitungs- bzw. Datenverarbeitungsbedingungen; für Drittlandbezüge werden je nach Anbieter EU-US Data Privacy Framework (DPF) und/oder Standardvertragsklauseln (SCCs) genutzt.
Technische Schutzmaßnahmen:
TLS/HTTPS-Verschlüsselung für alle Datenübertragungen
At-Rest-Verschlüsselung der Datenbank
Verschlüsselung der Cloudflare-R2-Medien im Ruhezustand und bei der Übertragung
Private R2-Speicher, kurzlebige Upload-Adressen und serverseitige Datei- und Berechtigungsprüfung vor der Veröffentlichung
Row-Level Security (RLS) für Zugriffskontrolle
Service Role Keys nur in serverseitigen Edge Functions
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Infrastruktur).
9. Cookies und lokale Speicherung
Unsere Website verwendet einen technisch notwendigen Session-Cookie für die Authentifizierung. Darüber hinaus speichern wir folgende Daten lokal im Browser (localStorage, sessionStorage oder IndexedDB):
Supabase Auth Token (für die Sitzungsverwaltung)
Widget GDPR-Einwilligungsstatus (Hash, Zeitstempel, Ablaufdatum – 30 Tage)
Lokaler Demo-Setup-Zugriffsschlüssel und Ergebnisentwurf einschließlich URL, freiwilliger Angaben, Einstellungen und bewerteter öffentlicher Logo-Adressen; Konfigurationsagent-Nachrichten nur für die Dauer des Browser-Tabs
Startseiten-Chat-Nutzungszähler (IndexedDB, Missbrauchsschutz)
UI-Einstellungen (z. B. zuletzt geöffnetes Panel)
Tabgebundener Widget-Öffnungsstatus (sessionStorage), damit ein bereits geöffneter Chat beim Wechsel zwischen geeigneten Unterseiten offen bleibt; der Eintrag enthält keine Gesprächsinhalte und endet mit dem Browser-Tab
Tab- und pfadgebundener Freigabestatus für private Live-Seiteninhalte (sessionStorage), damit eine vom Besucher angeklickte Freigabe bei weiteren Fragen auf derselben Seite erhalten bleibt; der Eintrag enthält keine Seiteninhalte und endet mit dem Browser-Tab
Kurzlebiger, tabgebundener Owner-Task-Token (sessionStorage und URL-Fragment) für die vom Kunden gestartete Erfassung, Seitenprüfung oder private Einbettungs-Vorschau; er enthält keine Zugangsdaten, wird nicht an den Webserver der Kundenseite übertragen und endet mit dem Browser-Tab, beim Schließen des Vorgangs oder spätestens mit Ablauf der serverseitigen Sitzung
Es werden keine Tracking-Cookies und keine Drittanbieter-Cookies eingesetzt. Es werden keine Analyse-Tools wie Google Analytics verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technischer Funktionalität); § 165 Abs. 3 TKG 2021 (technisch notwendig).
10. Speicherfristen
Konversationsdaten: Das vollständige Gesprächsarchiv und zugehörige Kompaktierungsstände werden automatisch 30 Tage nach der letzten Aktivität der jeweiligen Konversation gelöscht. Gesonderte, bereits freigegebene KI-Verbesserungsbeispiele und Datenaktions-Nachweise können so lange verbleiben, wie es für den jeweils dokumentierten Zweck, die Prüfung, Abrechnung oder Rechtsverteidigung erforderlich ist, und werden bei Account-Löschung gelöscht.
Token-Telemetrie: Wird getrennt vom Gesprächsinhalt für Abrechnung, Limits und Nutzungsanalysen gespeichert und nach Ablauf des jeweiligen Abrechnungs-, Analyse- oder Nachweiszwecks gelöscht; sie enthält keine Gesprächstexte.
Account-Daten: Werden bei Account-Löschung kaskadiert gelöscht (alle zugehörigen Chatbots, Einstellungen, Konversationen, Token-Guthaben)
Unternehmensprofil und B2B-Nachweise: Während des Geschäftskontos; vertrags-, rechnungs- oder beweisrelevante Auszüge und Änderungsereignisse darüber hinaus nur im Umfang gesetzlicher Aufbewahrungsfristen oder bis zum Ablauf einschlägiger Verjährungsfristen
Technische Logs: Maximal 30 Tage
Zahlungsdaten: Gemäß gesetzlicher Aufbewahrungspflichten (bis zu 7 Jahre für Buchungsbelege)
Widget-Einwilligung: 30 Tage (automatischer Ablauf im Browser); eine vorzeitige Ablehnung oder ein Widerruf ist jederzeit über die Datenschutzansicht im Widget möglich
Kurzfreigaben für externe Schreibwerkzeuge: Ende nach 30 Minuten ohne entsprechende Nutzung, spätestens nach zwei Stunden oder mit dem Browser-Tab; gespeichert werden nur gehashte Sitzungs- und Umfangsmerkmale, Werkzeugbezug und Zeitpunkte. Einmalige vorbereitete Button-Aufrufe werden spätestens nach 24 Stunden gelöscht. Bei externen Empfängern gespeicherte Daten unterliegen den Angaben und Löschregeln des Websitebetreibers beziehungsweise Empfängers.
Hinweise auf nicht freigegebene Einbettungs-Domains: Bis zur Freigabe, bis zur Account-/Chatbot-Löschung oder spätestens 90 Tage nach dem letzten Versuch; ignorierte Hinweise werden 90 Tage unterdrückt
Private Einbettungs-Vorschau: Einmalschlüssel höchstens 5 Minuten, daraus abgeleitete gehashte Vorschau-Sitzung höchstens 60 Minuten; Website-Ziel und sichere Prüfstatus bis zur Löschung des Website-Ziels, Chatbots oder Accounts
Nicht abgeschlossene Bild-Uploads: Maximal 24 Stunden
Besucheranhänge im Widget: Zugriff, Metadaten, Analysekopien, Videoframes und abgeleitete Beschreibungen höchstens 24 Stunden; private R2-Objekte werden zusätzlich durch die Ablaufregel des getrennten Speichers entfernt
Veröffentlichte Bilder und Videos: Bis zur Löschung oder Ersetzung durch den Nutzer beziehungsweise bis zur Account-Löschung
Analysen von Chat-Inhalten: Suchname, Beschreibung, Einsatzhinweise und Vektor bis zur Entfernung des Inhalts, des Chatbots oder des Accounts
Livestream-Aufzeichnungen: Standardmäßig 30 Tage nach Ende des Livestreams; ausdrücklich als dauerhaftes Video gespeicherte Aufzeichnungen bis zur Löschung oder Account-Löschung
Unbestätigte Kurs-Anmeldungen: Spätestens 40 Tage nach der Eintragung automatisch gelöscht (siehe Abschnitt 7a)
Ein Datenexport im JSON-Format ist vor der Account-Löschung über das Dashboard möglich (Art. 20 DSGVO – Recht auf Datenübertragbarkeit).
11. Drittlandtransfers
Folgende Dienstleister haben Sitz in Drittländern oder können im Rahmen ihrer Leistung Daten in Drittländern verarbeiten:
Dienstleister
Zweck
Transfermechanismus
Netlify, Inc.
Website-, App- und Widget-Hosting
EU-US DPF + SCCs
Supabase, Inc.
Backend, Datenbank, Authentifizierung, Datei-Speicher
DPA mit SCCs
Cloudflare, Inc.
EU-Medienspeicher einschließlich kurzlebiger Besucheranhänge, Bildauslieferung, Videoverarbeitung und Livestreaming
EU-US DPF + SCCs; R2 mit EU-Jurisdiktion
Fly.io, Inc.
Website-Crawling und serverseitige Demo-Auftragsverarbeitung in Region Frankfurt
OpenAI, Inc.
KI-Chat, Text-Tools, Embeddings/Vektorsuche der Wissensbasis, ChatGPT-basierte Human-Takeover-Antwortentwürfe
Google LLC (Gemini, APIs, Vertex AI)
KI-Chat, Startseiten-Chat, Website-Extraktion, Docs/Sheets-Import, Kalender, Human-Takeover-Routing, Analysen und Antwortentwürfe sowie fest ausgewählte Inferenz von Claude Opus 5 und Claude Fable 5.1 hinter OpenRouter
Perplexity AI, Inc.
Such-augmentierter KI-Chat
SCCs
Alibaba (Netherlands) B.V. (Alibaba Cloud Model Studio)
Automatische Übersetzung nicht-rechtlicher Widget-Texte und bewusst angeforderter Entwürfe eigener Betreiberhinweise mit Qwen-MT Flash in der Region Frankfurt
EU-Verarbeitung; Alibaba-Cloud-DPA und SCCs für etwaige konzerninterne Drittlandzugriffe
Stripe, Inc.
Zahlungsabwicklung
Calendly, LLC
Extern geöffnete Terminbuchung für Gespräche einschließlich begrenzter UTM-Herkunftsparameter und Kalender-/Videokonferenz-Anbindung
EU-US DPF; SCCs als Rückfallmechanismus gemäß Calendly-DPA
IONOS SE
Versand transaktionaler System-E-Mails
EU-intern (DSGVO)
OpenRouter, Inc.
API-Vermittlung für Widget-Antworten mit DeepSeek V4 Flash, Grok 4.6, Claude Opus 5, Claude Fable 5.1 und GPT-6 Astra sowie bestätigte Besucheranhang-, öffentliche Demo- und Analysezwecke
A2 Labs Inc. d/b/a Makora Inc.
Fest ausgewählter Hochgeschwindigkeits-Inferenzendpoint für DeepSeek V4 Flash hinter OpenRouter
SCCs gemäß Makora-DPA
xAI LLC
Fest ausgewählter ZDR-Inferenzendpoint für Grok 4.6 hinter OpenRouter
SCCs in der Auftragsverarbeitungskette
Microsoft Corporation (Azure)
Fest ausgewählter ZDR-Inferenzendpoint für GPT-6 Astra hinter OpenRouter
EU-US DPF + SCCs in der Auftragsverarbeitungskette
Fireworks AI, Inc.
Fest ausgewählter Vision-Inferenzendpoint für die Analyse von Chat-Inhalten und vom Besucher bestätigten Widget-Anhängen mit DeepSeek V4 Flash Vision Exp hinter OpenRouter sowie fest ausgewählter Ersatzendpoint für die Textinferenz von DeepSeek V4 Flash bei Ausfall von Makora
Groq, Inc.
Audio-Transkription einschließlich Widget-Spracheingabe, optionaler Demo-Spracheingabe und bestätigter Tonspur aus Besucher-Videos bis 25 MB
Folgende Dienstleister sind regulär auf EU-/EWR-Verarbeitungsorte ausgerichtet:
Supabase – Region Frankfurt, Deutschland (DPA mit SCCs)
Cloudflare R2 – EU-Jurisdiktion für gespeicherte Bilder; Stream-Auslieferung erfolgt über das globale Cloudflare-Netzwerk
Fly.io – Region Frankfurt, Deutschland (EU-US DPF, Website-Crawling Worker)
IONOS – Deutschland/EU, Versand transaktionaler E-Mails
DetectLanguage.com (Web Cats UAB) – Vilnius, Litauen
Alibaba Cloud Model Studio – workspace-dedizierter Endpunkt in Frankfurt, Deutschland (eu-central-1)
OCR.Space (a9t9 software GmbH) – Deutschland (Rechenzentren: DE, FR, FI)
12. Rechtsgrundlagen-Übersicht
Verarbeitung
Rechtsgrundlage
Registrierung, Account-Verwaltung
Art. 6 (1) b – Vertragserfüllung
Chatbot Builder, KI-Chat
Zahlungsabwicklung (Stripe)
Technische Daten, Logs
Art. 6 (1) f – Berechtigtes Interesse
Widget GDPR-Einwilligung
Art. 6 (1) a – Einwilligung
Demo-Seite
Art. 6 (1) b/f – vorvertragliche Maßnahme / berechtigtes Interesse
E-Mail-Kommunikation
Art. 6 (1) b/f – Vertrag/Interesse
Terminbuchung über Calendly
Art. 6 (1) b/f – vorvertragliche Terminvereinbarung / begrenzte Herkunftsauswertung
Kurs-Anmeldung, Interessenten-Kontakte
Nachweis erteilter Einwilligungen
Art. 6 (1) c i. V. m. Art. 7 (1) – Rechtspflicht
Session-Cookie, localStorage
Art. 6 (1) f + § 165 (3) TKG 2021
13. Ihre Rechte (Art. 15–21 DSGVO)
Sie haben das Recht auf:
Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
Berichtigung unrichtiger Daten (Art. 16 DSGVO)
Löschung Ihrer Daten (Art. 17 DSGVO)
Einschränkung der Verarbeitung (Art. 18 DSGVO)
Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter: official@teydralab.com
Beschwerderecht: Sie haben das Recht, sich bei der zuständigen Aufsichtsbehörde zu beschweren:
Österreichische Datenschutzbehörde Barichgasse 40–42, 1030 Wien www.dsb.gv.at
13a. Test-Sandbox & technische Diagnose-Logs
Wir betreiben eine separate Testumgebung unter test.sandbox.teydralab.com, die ausschließlich für interne Entwicklungs- und Diagnosezwecke gedacht und nicht für End-Nutzer bestimmt ist. Auf dieser Testumgebung werden technische Diagnose-Logs (z. B. JavaScript-Fehlermeldungen, Stack-Traces, Funktionsname, gekürzte URL ohne Query-Parameter, gehashter User-Agent) erfasst, um Fehler frühzeitig zu erkennen und zu beheben.
Erfassung erfolgt ausschließlich auf der Testumgebung — nicht auf teydralab.com.
Vor der Speicherung werden Inhalte automatisch von potenziellen personenbezogenen Bestandteilen bereinigt (E-Mail-Adressen, Tokens, IBAN-Muster werden durch Platzhalter ersetzt).
IP-Adressen werden nur transient zur Rate-Begrenzung verwendet und nicht persistiert; der User-Agent wird ausschließlich gehasht gespeichert.
Speicherort: Supabase (Region Frankfurt, Deutschland).
Speicherdauer: maximal 30 Tage; identische Fehler innerhalb eines 2-Stunden-Fensters werden zu einem Eintrag mit Zähler aggregiert.
Keine automatisierte Übermittlung an Drittland-Dienste. Eine manuelle Sichtung durch Entwickler über lokale Werkzeuge ist möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Stabilität und Sicherheit unserer Dienste).
14. Automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Die KI-generierten Chatbot-Antworten stellen keine rechtsverbindlichen oder ähnlich beeinträchtigenden Entscheidungen dar. Es erfolgt kein Profiling.
15. Änderungen
Diese Datenschutzerklärung kann bei Bedarf aktualisiert werden, um rechtliche Anforderungen oder Änderungen unserer Dienste abzubilden. Die aktuelle Version ist stets unter https://teydralab.com/privacy-policy einsehbar.