1. Identifikation des Verantwortlichen
- Relevante.IA SL
- [In Gruendung]
- Barcelona, Spanien
- Email: contacto@relevanteia.com
- Web: https://relevanteia.com
- Noch zu benennen. Bis zur Benennung koennen Mitteilungen an contacto@relevanteia.com gerichtet werden.
2. Gegenstand und Anwendungsbereich
Diese Datenschutzerklaerung beschreibt, wie Relevante.IA SL ("Relevante.IA", "wir" oder "die Plattform") personenbezogene Daten von Nutzern erhebt, verwendet, speichert und schuetzt, die auf unsere AI-Readiness- und Search-Relevance-Optimization-Plattform (SRO) zugreifen, die unter relevanteia.com, app.relevanteia.com und deren Subdomains verfuegbar ist, sowie durch in Drittseiten einbettbare Widgets (das "kostenlose Audit-Widget").
Diese Richtlinie gilt fuer alle registrierten und nicht registrierten Nutzer (Nutzer des kostenlosen Audit-Widgets), in jedem Land, von dem aus sie auf den Dienst zugreifen.
Anwendbarer rechtlicher Rahmen:
- Datenschutz-Grundverordnung (EU) 2016/679 (DSGVO).
- Organgesetz 3/2018 zum Schutz personenbezogener Daten und zur Gewaehrleistung digitaler Rechte (LOPDGDD) — Spanien.
- Neues schweizerisches Bundesgesetz ueber den Datenschutz (nDSG/nFADP) — Schweiz, in Kraft seit 1. September 2023.
- Loi Informatique et Libertes und CNIL-Regelungen — Frankreich.
- Bundesdatenschutzgesetz (BDSG) — Deutschland und Oesterreich.
Mit der Registrierung oder Nutzung eines unserer Dienste erklaeren Sie sich mit der Verarbeitung Ihrer Daten gemaess dieser Richtlinie und den in Ihrer Rechtsordnung geltenden Vorschriften einverstanden.
3. Personenbezogene Daten, die wir erheben
3.1 Direkt von registrierten Nutzern bereitgestellte Daten
- Registrierungsdaten: Name, E-Mail-Adresse, verschluesseltes Passwort, bevorzugte Sprache (Spanisch/Englisch/Franzoesisch/Deutsch).
- Unternehmensdaten: Handelsname, Website-URL, Branche/Nische (eine von 12 Kategorien), geografischer Standort.
- Abrechnungsdaten: direkt von Stripe, Inc. verarbeitet. Relevante.IA speichert keine vollstaendigen Kartendaten oder Bankinformationen.
- Kommunikation: Nachrichten ueber Kontakt- oder Supportformulare. Chat-Verlauf mit dem integrierten KI-Assistenten: an den Chatbot der Plattform gesendete Nachrichten fuer Anfragen zur Unternehmensanalyse.
- Integrations-Anmeldedaten: WordPress Application Passwords und Google Search Console OAuth-Tokens, gespeichert mit AES-256-GCM-Verschluesselung.
3.2 Von nicht registrierten Nutzern bereitgestellte Daten (kostenloses Audit-Widget)
- URL der zu analysierenden Website.
- IP-Adresse (zur Nutzungskontrolle: maximal 1 Audit pro IP und Tag).
- Technische Browserdaten (User-Agent, Aufloesung).
Rechtsgrundlage: ausdrueckliche Einwilligung des Nutzers bei der Uebermittlung der zu analysierenden URL (Art. 6 Abs. 1 lit. a DSGVO).
3.3 Automatisch erhobene Daten
- Technische Daten: IP-Adresse, Browsertyp, Betriebssystem, besuchte Seiten, Datum und Uhrzeit des Zugriffs.
- Nutzungsdaten: Interaktionen mit der Plattform, verwendete Module, Nutzungshaeufigkeit, Konfigurationspraeferenzen.
- Cookies und aehnliche Technologien: siehe unsere Cookie-Richtlinie.
3.4 Aus externen Quellen bezogene Daten
Um den SRO-Analysedienst bereitzustellen, erheben und verarbeiten wir oeffentliche Informationen ueber das Unternehmen des Nutzers:
- Oeffentlicher Inhalt der Website des Nutzers (bis zu 50 Seiten mittels automatisiertem Scraping).
- Oeffentliche Markenerwaehnungen im Internet und in sozialen Netzwerken.
- Praesenz in oeffentlichen Verzeichnissen (einschliesslich Google Business Profile).
- Backlinks, oeffentliche Sozialprofile und sameAs-Links.
- Oeffentliche Daten des Knowledge Graphs (Google Knowledge Graph, Wikidata).
- Sichtbarkeitsergebnisse in KI-Engines (ChatGPT, Gemini, Perplexity).
- Core Web Vitals-Metriken (ueber Google PageSpeed Insights API).
- Daten aus Google Search Console (nur wenn der Nutzer sein Konto freiwillig ueber OAuth verbindet).
- Daten aus Bing Webmaster Tools (nur wenn der Nutzer sein Konto ueber API-Key verbindet).
- Shopify-Daten (nur wenn der Nutzer seinen Shop ueber OAuth verbindet; Verfuegbarkeit ausstehend).
Diese Informationen werden aus oeffentlich zugaenglichen Quellen (oder mit ausdruecklicher Genehmigung des Nutzers im Fall der Search Console) bezogen und ausschliesslich zur Erbringung des beauftragten Dienstes verarbeitet.
4. Zwecke und Rechtsgrundlage der Verarbeitung
| Zweck | Rechtsgrundlage (Art. 6 DSGVO) |
|---|---|
| Registrierung und Verwaltung des Nutzerkontos | Vertragserfuellung (Art. 6 Abs. 1 lit. b) |
| Erbringung der SRO-Dienste (M1, M2, M3, Aktionsplan) | Vertragserfuellung (Art. 6 Abs. 1 lit. b) |
| Analyse der Website und der digitalen Praesenz | Vertragserfuellung (Art. 6 Abs. 1 lit. b) |
| Erstellung von Berichten, Scores und automatisierten Empfehlungen | Vertragserfuellung (Art. 6 Abs. 1 lit. b) |
| Kostenloses Audit ueber Widget (nicht registrierte Nutzer) | Einwilligung (Art. 6 Abs. 1 lit. a) |
| WordPress-Integration (Lesen/Schreiben von Seiten) | Vertragserfuellung (Art. 6 Abs. 1 lit. b) |
| Integration Google Search Console / Bing Webmaster Tools | Einwilligung (Art. 6 Abs. 1 lit. a) |
| Zahlungsabwicklung und Rechnungsstellung | Vertragserfuellung (Art. 6 Abs. 1 lit. b) und rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) |
| Dienstbenachrichtigungen (SRO-Alarme, Plan abgeschlossen) | Vertragserfuellung (Art. 6 Abs. 1 lit. b) |
| Werbliche Kommunikation und Newsletter | Ausdrueckliche Einwilligung (Art. 6 Abs. 1 lit. a) |
| Verbesserung und Entwicklung der Plattform | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) |
| Betrugspraevention und Sicherheit | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) |
| Erfuellung gesetzlicher und steuerlicher Pflichten | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) |
5. Einsatz kuenstlicher Intelligenz und KI-Dienstleister
Unsere Plattform nutzt Drittanbieter von KI-Diensten, um Analysen durchzufuehren, Inhalte zu generieren, die Sichtbarkeit zu bewerten und Empfehlungen zu geben.
5.1 Eingesetzte KI-Dienstleister
| Dienstleister | Zweck | Standort | Garantie |
|---|---|---|---|
| DeepSeek (深度求索) | Haupt-Engine fuer SRO-Analyse: Scoring, Aktionsgenerierung, Klassifikation, Inhalte, Empfehlungen | China (Volksrepublik) | SCC + TIA |
| Anthropic (Claude) | Sekundaere/Fallback-Engine fuer SRO-Analyse. Konsolidierung des M3-Kontexts. | USA | SCC (DPF) |
| OpenAI | Semantische Embeddings fuer die Suche (RAG). M3-Sichtbarkeitsabfragen. | USA | SCC (DPF) |
| Perplexity AI | Unternehmenskontext (M1), M3-Sichtbarkeitsabfragen, Validierung externer Aktionen | USA | SCC |
| Google (Gemini API) | M3-Sichtbarkeitsabfragen | USA/EU | SCC (DPF) |
SCC = Standardvertragsklauseln, genehmigt von der Europaeischen Kommission. DPF = Teilnehmer am EU-US Data Privacy Framework. TIA = Transfer Impact Assessment.
5.2 Besonderer Hinweis zu DeepSeek (Uebermittlung nach China)
DeepSeek hat seinen Sitz in Hangzhou, China. Die Volksrepublik China verfuegt ueber keinen Angemessenheitsbeschluss der Europaeischen Kommission. Fuer diese Uebermittlung haben wir zusaetzlich zu den Standardvertragsklauseln ein Transfer Impact Assessment (TIA) gemaess den Empfehlungen des Europaeischen Datenschutzausschusses (EDSA) durchgefuehrt, bei dem die chinesische Gesetzgebung zum Datenzugriff durch Behoerden und die umgesetzten ergaenzenden technischen und organisatorischen Massnahmen analysiert wurden.
Ergaenzende technische Massnahmen:
- Die an DeepSeek gesendeten Daten sind auf oeffentliche Website-Inhalte und den Handelsnamen beschraenkt. Es werden keine personenbezogenen Daten des Endnutzers (E-Mail, Passwort, Zahlungsdaten) gesendet.
- Minimierung: Prompts werden mit dem geringstmoeglichen Informationsumfang erstellt, der fuer die Analyse noetig ist.
- Die erzeugten Ergebnisse werden ausschliesslich auf unserer europaeischen Infrastruktur (Supabase EU) gespeichert.
- Nutzer koennen jederzeit anfordern, dass ihre Analysen ausschliesslich mit Dienstleistern mit Sitz in den USA/EU (Anthropic/Claude) verarbeitet werden, indem sie an contacto@relevanteia.com schreiben.
5.3 Allgemeine Garantien
- Die an KI-Dienstleister gesendeten Daten sind auf das fuer den Dienst unbedingt Erforderliche beschraenkt (Prinzip der Datenminimierung).
- Alle Dienstleister arbeiten unter DSGVO-konformen Auftragsverarbeitungsvertraegen (unterzeichnete AVV).
- Ihre Daten werden nicht zum Training von KI-Modellen Dritter verwendet. Alle Dienstleister sind mit Training-Opt-out konfiguriert, sofern ihre Bedingungen dies zulassen.
- Die erzeugten Ergebnisse werden auf unserer Infrastruktur unter Ihrer Kontrolle gespeichert.
- Sie koennen detaillierte Informationen zum TIA von DeepSeek anfordern, indem Sie an contacto@relevanteia.com schreiben.
6. Empfaenger und internationale Uebermittlungen
6.1 Vollstaendige Liste der Empfaenger
Nachfolgend die vollstaendige Liste aller Dritten, die im Rahmen der Dienstbereitstellung auf personenbezogene Daten oder Unternehmensdaten zugreifen koennen:
| Empfaenger | Zweck | Standort | Garantie |
|---|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Dateispeicherung | EU/USA | SCC (DPF) |
| Vercel Inc. | Frontend-Hosting der Webanwendung | EU/USA | SCC (DPF) |
| Railway Inc. | Backend-Hosting und Task-Queue (Redis/BullMQ) | USA | SCC |
| Stripe Inc. | Zahlungsabwicklung und Abonnements | USA | SCC (DPF) |
| DeepSeek (深度求索) | Haupt-KI-Engine fuer SRO-Analyse | China | SCC + TIA |
| Anthropic PBC | Sekundaere KI-Engine (Fallback) | USA | SCC (DPF) |
| OpenAI Inc. | Semantische Embeddings und M3-Sichtbarkeitsmessung | USA | SCC (DPF) |
| Perplexity AI Inc. | Unternehmenskontext und M3-Sichtbarkeitsmessung | USA | SCC |
| Google LLC | Gemini API, Knowledge Graph API, Places API, PageSpeed API, Search Console API, OAuth | USA/EU | SCC (DPF) |
| Firecrawl | Web-Content-Extraktion (Scraping) | USA | SCC |
| SerpAPI | Suchergebnisse, Erwaehnungen und Verzeichnisanalyse | USA | SCC |
| Resend | Versand von Transaktions-E-Mails | USA | SCC |
6.2 Internationale Uebermittlungen
Die meisten unserer Dienstleister befinden sich in den USA. Fuer diese Uebermittlungen stuetzen wir uns auf die von der Europaeischen Kommission genehmigten Standardvertragsklauseln (Durchfuehrungsbeschluss 2021/914) und, wenn der Dienstleister am EU-US Data Privacy Framework (DPF) teilnimmt, auf den Angemessenheitsbeschluss der Kommission vom 10. Juli 2023.
Fuer die Uebermittlung nach China (DeepSeek) wenden wir die Standardvertragsklauseln zusammen mit einem Transfer Impact Assessment (TIA) und den in Abschnitt 5.2 beschriebenen ergaenzenden technischen Massnahmen an.
Fuer Nutzer in der Schweiz: Die Uebermittlungen erfolgen nach dem nFADP und den vom EDOEB (Eidgenoessischer Datenschutz- und Oeffentlichkeitsbeauftragter) anerkannten Standardvertragsklauseln.
Wir verkaufen, vermieten oder teilen Ihre personenbezogenen Daten nicht ohne Ihre ausdrueckliche Einwilligung mit Dritten zu Marketingzwecken.
7. Aufbewahrung der Daten
| Datenkategorie | Aufbewahrungsdauer |
|---|---|
| Konto- und Profildaten | Solange das Konto aktiv ist + 5 Jahre nach der Kuendigung |
| SRO-Analysedaten und Berichte (M1, M2, M3) | Solange das Konto aktiv ist + 1 Jahr nach der Kuendigung |
| Gescrapter Website-Inhalt (scraped_content) | Solange das Konto aktiv ist. Spaetestens 30 Tage nach der Kuendigung geloescht. |
| Abrechnungsdaten | 6 Jahre (gesetzliche Steuerpflicht, Art. 29 spanisches Handelsgesetzbuch) |
| Zugriffs- und Sicherheitslogs | 12 Monate |
| Supportkommunikation | 3 Jahre ab der letzten Interaktion |
| Health Snapshots (woechentliches Monitoring) | Solange das Konto aktiv ist + 6 Monate nach der Kuendigung |
| Kostenlose Audits (Widget) | 90 Tage ab Erstellung |
| Integrations-Anmeldedaten (WordPress, GSC, Bing) | Sofort bei Trennung der Integration geloescht |
| WordPress-Versionsverlauf (wp_page_snapshots) | Solange die WordPress-Integration aktiv ist + 30 Tage nach der Trennung |
Nach Ablauf der angegebenen Fristen werden die Daten unwiderruflich geloescht oder anonymisiert.
8. Rechte der betroffenen Personen
Gemaess DSGVO (und nFADP fuer Nutzer in der Schweiz) koennen Sie die folgenden Rechte ausueben:
| Recht | Beschreibung |
|---|---|
| Auskunft (Art. 15 DSGVO) | Bestaetigung der Verarbeitung Ihrer Daten erhalten und eine Kopie davon bekommen |
| Berichtigung (Art. 16 DSGVO) | Unrichtige Daten berichtigen oder unvollstaendige Daten vervollstaendigen |
| Loeschung (Art. 17 DSGVO) | Die Loeschung Ihrer Daten verlangen (Recht auf Vergessenwerden) |
| Einschraenkung (Art. 18 DSGVO) | In bestimmten Faellen die Einschraenkung der Verarbeitung verlangen |
| Datenuebertragbarkeit (Art. 20 DSGVO) | Ihre Daten in einem strukturierten Format (JSON) erhalten und an einen anderen Verantwortlichen uebermitteln |
| Widerspruch (Art. 21 DSGVO) | Der auf berechtigtem Interesse beruhenden Verarbeitung widersprechen |
| Automatisierte Entscheidungen (Art. 22 DSGVO) | Menschliches Eingreifen bei automatisierten Analysen verlangen |
| Widerruf der Einwilligung | Ihre Einwilligung jederzeit ohne Rueckwirkung widerrufen |
8.1 Wie Sie Ihre Rechte ausueben
Senden Sie Ihre Anfrage an contacto@relevanteia.com unter Angabe von: vollstaendigem Namen, der mit dem Konto verknuepften E-Mail-Adresse, dem gewuenschten Recht und einer Kopie eines Ausweisdokuments (Personalausweis/Reisepass oder anderes offizielles Dokument). Wir antworten innerhalb von maximal 30 Tagen (in komplexen Faellen verlaengerbar auf 60 Tage mit vorheriger Mitteilung).
8.2 Datenschutzbehoerden
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die geltenden Vorschriften verstoesst, koennen Sie Beschwerde einreichen bei:
- Spanien: Agencia Espanola de Proteccion de Datos (AEPD) — www.aepd.es
- Frankreich: Commission Nationale de l'Informatique et des Libertes (CNIL) — www.cnil.fr
- Deutschland: Der Bundesbeauftragte fuer den Datenschutz und die Informationsfreiheit (BfDI) — www.bfdi.bund.de, oder die zustaendige Landesbehoerde
- Oesterreich: Datenschutzbehoerde (DSB) — www.dsb.gv.at
- Schweiz: Eidgenoessischer Datenschutz- und Oeffentlichkeitsbeauftragter (EDOEB) — www.edoeb.admin.ch
9. Automatisierte Entscheidungen und Profiling
Unsere Plattform erstellt mithilfe kuenstlicher Intelligenz automatisiert Analysen, Scores, Rankings, Alarme und Empfehlungen. Konkret:
- Kombinierter SRO-Score (M1 × 0,4 + M2 × 0,6), der die semantische Bereitschaft Ihrer Website bewertet.
- KI-Sichtbarkeitsrankings (Prozentsatz der Erscheinung in ChatGPT, Gemini, Perplexity).
- Automatische Mustererkennung (Sichtbarkeitseinbrueche, technische Verschlechterung, Content-Alterung, Entity-Inkonsistenz) nach Ansammlung von mindestens 3 woechentlichen Snapshots.
- Automatisierter Aktionsplan mit Phasenklassifikation und Impact-Schaetzung.
- Automatische SRO-Validierung generierter Inhalte.
Natur der Entscheidungen:
Diese Scores und Empfehlungen sind beratend und zielen ausschliesslich darauf ab, dem Nutzer bei der Verbesserung seiner digitalen Praesenz zu helfen. Sie haben keine bindenden rechtlichen Wirkungen fuer den Nutzer. Die endgueltige Entscheidung ueber die Umsetzung einer Empfehlung liegt stets beim Nutzer.
Recht auf menschliches Eingreifen:
Gemaess Art. 22 DSGVO haben Sie das Recht, bei jeder automatisierten Analyse menschliches Eingreifen zu verlangen, Ihren Standpunkt darzulegen und das Ergebnis anzufechten. Wenden Sie sich hierzu an contacto@relevanteia.com.
10. Sicherheitsmassnahmen
Wir setzen die folgenden technischen und organisatorischen Massnahmen zum Schutz Ihrer Daten um:
- Verschluesselung bei der Uebertragung (HTTPS/TLS) fuer alle Kommunikationen.
- Passwort-Verschluesselung mit sicheren Algorithmen (bcrypt ueber Supabase Auth).
- AES-256-GCM-Verschluesselung fuer sensible Integrations-Anmeldedaten (WordPress, Google Search Console, Bing).
- Authentifizierung per JWT (JSON Web Token) mit Pruefung bei jeder Anfrage.
- Rollenbasierte Zugriffskontrolle (Nutzer/Administrator) mit Row Level Security (RLS) in der Datenbank.
- Rate Limiting: 100 Anfragen/Minute pro Nutzer; 1 kostenloses Audit/IP/Tag.
- HTTP-Sicherheits-Header (Helmet): Content-Security-Policy, X-Frame-Options usw.
- CORS-Schutz mit Whitelist erlaubter Origins.
- Interner Token fuer die sichere Server-Worker-Kommunikation (x-internal-worker-token).
- Monitoring und Fehlerprotokollierung.
- Regelmaessige Datenbank-Backups.
- Datenzugang beschraenkt auf autorisiertes Personal (Prinzip der geringsten Rechte).
11. Cookie-Richtlinie
Fuer detaillierte Informationen zur Verwendung von Cookies und aehnlichen Technologien konsultieren Sie bitte unsere Cookie-Richtlinie unter /legal/cookies. Zusammenfassend verwenden wir strikt notwendige, funktionale, Zahlungs- (Stripe) und analytische Cookies (ohne Google Analytics und Facebook Pixel).
12. Minderjaehrige
Unsere Dienste richten sich ausschliesslich an volljaehrige Unternehmen und Fachleute. Wir erheben nicht absichtlich Daten von Minderjaehrigen. Sollten wir feststellen, dass wir Daten eines Minderjaehrigen erhoben haben, werden wir diese unverzueglich loeschen.
13. Besondere Bestimmungen je nach Rechtsordnung
13.1 Schweiz
Fuer Nutzer mit Wohnsitz in der Schweiz unterliegt die Datenverarbeitung zusaetzlich dem neuen schweizerischen Bundesgesetz ueber den Datenschutz (nDSG/nFADP), in Kraft seit dem 1. September 2023. Im Konfliktfall zwischen DSGVO und nFADP gilt die schutzstaerkere Vorschrift. Der Verantwortliche wird gemaess Art. 14 nFADP einen Vertreter in der Schweiz benennen, sobald dies erforderlich ist.
13.2 Frankreich
Fuer Nutzer mit Wohnsitz in Frankreich wird diese Richtlinie gemaess dem Gesetz Nr. 78-17 vom 6. Januar 1978 ueber Informatik, Dateien und Freiheiten in seiner geaenderten Fassung ausgelegt. Die CNIL ist die zustaendige Beschwerdebehoerde. Vertragsunterlagen sind gemaess dem Toubon-Gesetz auf Franzoesisch verfuegbar.
13.3 Deutschland und Oesterreich
Fuer Nutzer mit Wohnsitz in Deutschland oder Oesterreich wird diese Richtlinie gemaess dem Bundesdatenschutzgesetz (BDSG) ausgelegt, das die DSGVO ergaenzt. Zustaendige Datenschutzbehoerden sind der BfDI (Bundesebene) bzw. die jeweilige Landesdatenschutzbehoerde in Deutschland und die Datenschutzbehoerde (DSB) in Oesterreich. Das Impressum gemaess TMG/DDG ist unter relevanteia.com/legal/impressum verfuegbar.
14. Aenderungen dieser Richtlinie
Wir behalten uns das Recht vor, diese Datenschutzerklaerung zu aktualisieren, um Aenderungen in unseren Praktiken, bei verwendeten Dienstleistern oder in den anwendbaren Vorschriften zu reflektieren. Wesentliche Aenderungen werden mindestens 15 Tage im Voraus per E-Mail an die mit Ihrem Konto verknuepfte Adresse und durch einen sichtbaren Hinweis auf der Plattform mitgeteilt. Die fortgesetzte Nutzung des Dienstes nach Inkrafttreten der Aenderungen bedeutet deren Annahme.
15. Kontakt
Fuer Fragen zu dieser Datenschutzerklaerung oder zur Verarbeitung Ihrer personenbezogenen Daten:
- Email: contacto@relevanteia.com
- Barcelona, Spanien
Dieses Dokument wurde gemaess Datenschutz-Grundverordnung (EU) 2016/679, dem Organgesetz 3/2018 (LOPDGDD), dem neuen schweizerischen Bundesgesetz ueber den Datenschutz (nDSG/nFADP), dem franzoesischen Loi Informatique et Libertes und dem deutschen Bundesdatenschutzgesetz (BDSG) verfasst.