Datenschutzerklärung

Stand: 14. September 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten auf dieser Website ist:

Dr. Marc Diederichs
Goßlerstraße 17
12161 Berlin
E-Mail: marc.diederichs@gmx.de

2. Überblick

Diese Website informiert über das Produkt Abschlusskönig und stellt einen Pilotzugang bereit. Sie setzt keine Cookies zu Analyse- oder Werbezwecken ein, bindet keine Tracking-Dienste ein und lädt keine Inhalte von Werbenetzwerken.

3. Hosting und Server-Logdateien

Die Website wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, gehostet. Beim Aufruf der Website verarbeitet Vercel technisch notwendige Zugriffsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, User-Agent), um die Seite auszuliefern und die Stabilität und Sicherheit des Betriebs zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Mit Vercel besteht ein Auftragsverarbeitungsvertrag; soweit Daten in die USA übertragen werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Die Logdaten werden nur kurzfristig vorgehalten.

4. Lokale Speicherung und Cookies (kein Tracking)

Solange Sie nicht angemeldet sind, speichert die Website nichts im lokalen Speicher Ihres Browsers. Bis September 2026 wurde dort Ihre Sprachwahl abgelegt (Schlüssel „sc_locale“); die Website erscheint nur noch auf Deutsch, der Eintrag wird nicht mehr gesetzt. Ein noch vorhandener alter Eintrag wird nicht ausgewertet und lässt sich über die Einstellungen Ihres Browsers löschen.

Innerhalb der angemeldeten Anwendung merkt sich Ihr Browser zusätzlich, welche Aufnahmeart Sie zuletzt gewählt haben (localStorage, Schlüssel „record-capture-mode“). Gespeichert wird nur diese Auswahl, kein Gesprächsinhalt. Der Eintrag ist für die gewünschte Darstellung unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG), wird nicht an uns übertragen und dient keiner Wiedererkennung.

Wenn Sie sich für den Pilotzugang anmelden, setzt die Anwendung technisch erforderliche Sitzungs-Cookies, die Sie als angemeldete Person erkennen (§ 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b DSGVO). Diese Cookies dienen ausschließlich der Anmeldung, nicht der Analyse oder Werbung, und werden mit der Abmeldung bzw. nach Ablauf der Sitzung hinfällig. Während der Ersteinrichtung setzt die Anwendung zusätzlich ein Cookie ohne personenbezogenen Inhalt („einrichtung_zurueck“, Wert 1, 30 Minuten), das nur festhält, dass Sie gerade dem Einrichtungsassistenten folgen, damit die Anwendung Sie nach einem Schritt dorthin zurückführen kann. Ohne Anmeldung setzt die Website keine Cookies.

5. Kontaktaufnahme per E-Mail

Wenn Sie uns per E-Mail kontaktieren (z. B. für eine Demo oder die Datenschutz-Unterlagen), verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage und für Anschlussfragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Die Daten werden gelöscht, sobald sie für den Zweck nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

6. Kontaktformular (Demo- und Unterlagen-Anfragen)

Über das Kontaktformular auf dieser Website können Sie eine Demo oder unsere Datenschutz-Unterlagen anfordern. Dabei verarbeiten wir die von Ihnen eingegebenen Daten (Name, Firma, E-Mail-Adresse sowie optional Telefonnummer, Beraterzahl und Nachricht) zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Anfrage). Die Daten werden bei Supabase in der EU-Region Frankfurt am Main gespeichert und nach Abschluss der Anfrage gelöscht.

7. Registrierung und Pilotzugang

Für den Pilotzugang verarbeiten wir die Daten, die Sie bei der Registrierung angeben (E-Mail-Adresse, Name, Name des Betriebs). Die Anmeldung erfolgt per Anmelde-Link an Ihre E-Mail-Adresse; ein Passwort wird nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses). Die Konten- und Anwendungsdaten werden bei Supabase in der EU-Region Frankfurt am Main verarbeitet; mit Supabase besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO).

8. Datenverarbeitung im Produkt

Für Kundengespräche, die unsere Kunden mit dem Produkt verschriftlichen und auswerten, ist das jeweilige Unternehmen datenschutzrechtlich verantwortlich (Art. 4 Nr. 7 DSGVO); wir verarbeiten diese Daten in dessen Auftrag (Art. 28 DSGVO). Eine Audiodatei wird zu keinem Zeitpunkt gespeichert, gespeichert wird ausschließlich Text. Gespeicherte Daten verbleiben in Frankfurt.

Lässt ein Berater ein Gespräch im Browser mitschreiben, wird der Ton für die Spracherkennung flüchtig an OpenAI (USA) als weiteren Auftragsverarbeiter übermittelt und nach der Erkennung sofort verworfen.

Telefonate des KI-Telefonassistenten führt Telnyx (USA) als weiterer Auftragsverarbeiter technisch. Telnyx stellt die Telefonverbindung her, erkennt während des Gesprächs die Sprache der anderen Person, erzeugt die Antworten des Assistenten mit einem bei Telnyx betriebenen Sprachmodell und spricht sie mit einer Telnyx-Stimme. Die Gesprächsaufnahme ist bei Telnyx abgeschaltet, auch hier entsteht keine Audiodatei. Der Assistent sagt zu Beginn jedes Gesprächs, dass ein KI-Assistent spricht und das Gespräch als Text-Transkript mitgeschrieben wird.

Die Auswertung der Transkripte, etwa Scorecard, Coaching-Hinweise und Entwürfe für Nachfassmails, erstellt ein Sprachmodell von OpenAI (USA) als weiterer Auftragsverarbeiter. Einzelheiten regelt der Auftragsverarbeitungsvertrag; die technische Dokumentation für Datenschutzbeauftragte stellen wir auf Anfrage bereit.

9. Google Kalender (optional, nur für Kundenbetriebe mit verbundenem Kalender)

Ein Kundenbetrieb (der Verantwortliche im Sinne von Abschnitt 8) kann in seinen Produkteinstellungen freiwillig sein Google-Konto verbinden, damit der KI-Telefonassistent Termine in Google Kalender einträgt. Die Verbindung stellt der Vertriebsleiter des Betriebs über den offiziellen Anmeldevorgang von Google (OAuth) her. Ohne diesen Schritt findet keine Verbindung statt. Beim Verbinden legt Abschlusskönig im Google-Konto des Betriebs einen eigenen Kalender „Abschlusskönig Termine“ an; nur in diesen Kalender schreibt es.

Welche Google-Daten wir abrufen

Angefragt werden diese Google-Berechtigungen (Scopes), jede für einen begrenzten Zweck:

  • calendar.freebusy: zeigt, wann im Hauptkalender des Kontos und im Kalender „Abschlusskönig Termine“ Zeiten frei oder belegt sind. Die Inhalte bestehender Termine werden dabei nicht gelesen.
  • calendar.app.created: erlaubt das Anlegen des Kalenders „Abschlusskönig Termine“ und das Anlegen, Ändern und Löschen von Terminen allein in diesem Kalender. Auf die übrigen Kalender des Kontos und deren Termine hat Abschlusskönig keinen Zugriff; es liest, ändert oder löscht dort nichts.
  • openid und email: ordnen das verbundene Google-Konto zu und zeigen seine Adresse in den Einstellungen des Betriebs an.

Wofür wir sie nutzen

Bei einer telefonischen Terminvereinbarung prüft der Assistent die Frei/Belegt-Lage und legt den vereinbarten Termin im Kalender „Abschlusskönig Termine“ des Betriebs an. Titel und Beschreibung enthalten die Rufnummer des Anrufers und, soweit im Gespräch genannt, Name, E-Mail-Adresse und eine kurze Notiz. Korrigiert der Anrufer eine Angabe, ändert der Assistent den Termin entsprechend. Verlegt er den Termin im selben Gespräch, löscht der Assistent den alten.

Hat der Anrufer eine E-Mail-Adresse genannt, erhält er eine Terminbestätigung. Ist ein E-Mail-Postfach des Betriebs verbunden, kommt sie aus diesem Postfach. Andernfalls, oder wenn der Versand aus dem Postfach scheitert, wird die Adresse als Teilnehmer in den Termin eingetragen, und Google verschickt die Einladung im Namen des Betriebs. Absender ist in beiden Fällen der Betrieb, nicht Abschlusskönig. Der Betrieb kann die Bestätigung in seinen Buchungsregeln abschalten („Kunde bekommt eine Terminbestätigung per E-Mail“).

Zum Prüfen der Verbindung kann der Vertriebsleiter in den Einstellungen einen Testtermin eintragen, ändern und wieder löschen. Der Testtermin liegt im nächsten freien Zeitfenster der Buchungsregeln des Betriebs und lädt niemanden ein.

Über Google erlangte Nutzerdaten verwenden wir ausschließlich für diese Terminbuchung und ihre Anzeige im Produkt. Wir nutzen sie nicht für Werbung und trainieren keine KI-Modelle damit. Diese Nutzung entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen (developers.google.com/terms/api-services-user-data-policy).

Was wir speichern

Wir speichern die von Google ausgestellten OAuth-Token, die E-Mail-Adresse des verbundenen Google-Kontos als Anzeige-Label, die Kennung des Kalenders „Abschlusskönig Termine“ und zu jedem von Abschlusskönig eingetragenen Termin dessen Kennung bei Google, damit sich der Termin später ändern oder absagen lässt. Für einen offenen Testtermin kommen dessen Zeitpunkt und der Link auf den Termin in Google Kalender hinzu. Alles liegt bei Supabase in der EU-Region Frankfurt am Main. Eine Kopie des Kalenders legen wir nicht an. Die Frei/Belegt-Lage selbst speichern wir nicht; die daraus vorgeschlagenen Uhrzeiten stehen, wie alles Gesagte, im Transkript des Telefonats (Abschnitt 8).

An wen wir sie weitergeben

Wir verkaufen Google-Nutzerdaten nicht und geben sie nicht an Dritte weiter. Verarbeitet werden sie nur von unseren Auftragsverarbeitern und nur, soweit die Terminbuchung es erfordert: Supabase speichert sie in Frankfurt am Main, Vercel führt unsere Serverfunktionen in der Region Frankfurt am Main aus. Die aus der Frei/Belegt-Lage berechneten freien Zeitfenster schlägt der Telefonassistent dem Anrufer vor. Dafür erhält sie der Telefoniedienst, der das Gespräch technisch führt, derzeit Telnyx (USA), ebenfalls als Auftragsverarbeiter.

Wie wir die Daten schützen

  • Verschlüsselte Übertragung: Jede Verbindung läuft verschlüsselt über HTTPS (TLS), zwischen Ihrem Browser und abschlusskoenig.de ebenso wie zwischen unseren Servern, Google und unserer Datenbank. Die Website erzwingt HTTPS per HSTS.
  • Verschlüsselte Speicherung: Supabase speichert die Datenbank und ihre Backups verschlüsselt (AES-256). Die OAuth-Token verschlüsseln wir vor dem Speichern zusätzlich selbst mit AES-256-GCM. Der Schlüssel liegt getrennt von der Datenbank in der Serverkonfiguration.
  • Zugriffskontrolle: Die Token liegen in einer Tabelle, die für kein Nutzerkonto lesbar ist. Nur unser Servercode entschlüsselt sie, in einen Browser gelangen sie nie. Alle übrigen Daten grenzt die Datenbank per Row-Level-Security auf den jeweiligen Betrieb ab, und nur Vertriebsleiter des Betriebs können die Verbindung herstellen, testen oder trennen. Administrativen Zugang zu Datenbank und Servern hat nur der Betreiber (Abschnitt 1) über persönliche Konten.
  • Datensparsamkeit: Wir fragen nur die Berechtigungen an, die die Terminbuchung braucht, lesen keine Termininhalte und schreiben Token nie in Protokolle. Ein Zugriffstoken gilt höchstens eine Stunde.
  • Menschlicher Zugriff: Menschen sehen diese Daten nur mit Einwilligung des Kundenbetriebs, zur Wahrung der Sicherheit oder Missbrauchsabwehr oder soweit wir gesetzlich dazu verpflichtet sind.
  • Sicherheitsvorfälle: Wird der Schutz dieser Daten verletzt, informieren wir den betroffenen Kundenbetrieb unverzüglich (Art. 33 Abs. 2 DSGVO).

Aufbewahrung und Löschung

Der Kundenbetrieb kann die Verbindung jederzeit in seinen Einstellungen trennen. Dabei löschen wir die gespeicherten Token und die Kontoadresse sofort. Einen noch offenen Testtermin entfernen wir dabei aus dem Kalender, solange die Verbindung funktioniert; andernfalls bleibt er stehen und lässt sich in Google Kalender löschen. Zusätzlich lässt sich der Zugriff direkt bei Google widerrufen, unter myaccount.google.com/permissions. Widerruft der Betrieb dort, lehnt Google jede weitere Anfrage ab. Wir zeigen die Verbindung dann als abgelaufen an und löschen die wertlos gewordenen Token, sobald der Betrieb trennt oder neu verbindet.

Der Kalender „Abschlusskönig Termine“ und die Termine, die Abschlusskönig zuvor eingetragen hat, bleiben im Google-Konto des Betriebs stehen; der Betrieb kann beides in Google Kalender löschen. In unseren Buchungsdatensätzen bleibt nur die Kennung des jeweiligen Google-Termins erhalten, mit der wir ohne Token nicht mehr auf den Kalender zugreifen können. Wird das Konto des Betriebs gelöscht, löschen wir Verbindung, Token und Buchungsdatensätze mit.

Rechtsgrundlage

Rechtsgrundlage gegenüber dem Kundenbetrieb ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses); wir verarbeiten dabei als Auftragsverarbeiter nach Art. 28 DSGVO. Für Daten von Anrufenden, deren Termine so gebucht werden, gilt die Verantwortlichkeit des Betriebs aus Abschnitt 8.

Summary in English: Google user data

  • Data accessed: free/busy information of the connected account’s primary calendar and of the calendar Abschlusskönig created (calendar.freebusy); creating one secondary calendar, “Abschlusskönig Termine”, and creating, changing and deleting events in that calendar only (calendar.app.created); the account’s email address (openid, email).
  • Use: solely to book, correct and cancel the appointments the AI phone assistant arranges for the business, and to show the connection in the business’s settings. A manager can also create, change and delete one test appointment to check the connection. No advertising, no sale, no AI model training.
  • Sharing: never sold or shared with third parties. Processed only by our processors: Supabase (storage, Frankfurt, Germany), Vercel (server functions, Frankfurt region) and, for the free time slots derived from free/busy data that the assistant offers the caller, the telephony provider that conducts the call, currently Telnyx (USA).
  • Protection: encryption in transit (HTTPS/TLS on every connection, HSTS enforced); encryption at rest (database and backups AES-256, OAuth tokens additionally encrypted by us with AES-256-GCM under a key kept outside the database); tokens sit in a table no user account can read and never reach a browser; row-level security isolates each business’s data; only the business’s managers can connect, test or disconnect; administrative access is limited to the operator; tokens are never logged; access tokens expire after one hour. Humans see this data only with the business’s consent, for security or abuse prevention, or where the law requires it.
  • Retention and deletion: tokens and the account email are deleted at once when the business disconnects; access can also be revoked at myaccount.google.com/permissions; everything is deleted with the business’s account.
  • Limited Use: Abschlusskönig’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

10. Ihre Rechte

Sie haben gegenüber dem Verantwortlichen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO).

Außerdem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.

11. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die Website oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.