Datenschutzerklärung
Stand: 11.05.2026 · English version available at efendi.group/privacy
Verantwortlicher
Efendi Group L.L.C-FZ
Vertreten durch: Furkan Engizek (Manager)
Meydan Grandstand, 6th Floor, Meydan Road, Nad Al Sheba, Dubai, U.A.E.
License Number: 2526780.01 (Meydan Free Zone)
Datenschutz-Kontakt: privacy@efendi.group
Support: support@efendi.group
1. Welche Daten wir verarbeiten
Telegram- und WhatsApp-Bot: Nutzer-ID, Anzeigename, Nachrichten, hochgeladene Dokumente (Behördenbriefe, Versicherungsbescheide, Schriftstücke), Sprachnachrichten.
Gmail-Daten (optional, nur mit ausdrücklicher Einwilligung): Wenn du dein Gmail-Konto verbindest, lesen wir ausschließlich die E-Mails aus, die du uns aktiv zur Bearbeitung weiterleitest oder freigibst. Wir scannen kein gesamtes Postfach automatisch und greifen nicht ohne deinen Befehl auf Mails zu. Es werden ausschließlich Inhalte verarbeitet, die du selbst zur Analyse übermittelst.
Zahlungsdaten: Transaktionsstatus, Betrag, Datum. Kreditkarten- oder Kontodaten werden ausschließlich durch Stripe verarbeitet — nicht von uns gespeichert.
Technische Nutzungsdaten: IP-Adresse, Datum/Uhrzeit des Zugriffs, Browser und Betriebssystem.
2. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Erbringung des Services (Antworten formulieren) | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Zahlungsabwicklung | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Technischer Betrieb, Sicherheit | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Gmail-Zugriff (optional) | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) |
3. Google API Services — Limited Use Compliance
Efendi nutzt die Gmail API, um auf deinen ausdrücklichen Befehl im Chat ("/inbox", "/mail", "/summary") E-Mail-Inhalte zu lesen und passende Antwortentwürfe zu formulieren. Die Entwürfe werden dir im Chat präsentiert — du versendest sie selbst aus deinem eigenen Mail-Client. Wir versenden keine E-Mails in deinem Namen.
Beanspruchte OAuth-Scopes: https://www.googleapis.com/auth/gmail.readonly — ausschließlich Lesezugriff auf E-Mails, die du aktiv zur Bearbeitung weiterleitest. Es werden keine weiteren Scopes (gmail.send, gmail.modify, gmail.compose etc.) angefordert.
Du kannst die Verbindung zu deinem Gmail-Konto jederzeit widerrufen unter myaccount.google.com/permissions.
Limited Use-Bestätigung: Die Nutzung von Informationen, die durch Google APIs an Efendi übermittelt werden, hält sich strikt an die Google API Services User Data Policy einschließlich der Limited Use-Anforderungen. Konkret bedeutet das:
- Gmail-Daten werden ausschließlich zur Bereitstellung der vom Nutzer angeforderten Funktion (Lesen + Formulieren eines Antwort-Entwurfs) genutzt.
- Gmail-Daten werden nicht zu Werbezwecken verwendet.
- Gmail-Daten werden nicht verkauft oder an Dritte übertragen — außer an die in Abschnitt 5 genannten Auftragsverarbeiter, und nur soweit dies für die Erbringung des Services erforderlich ist.
- Gmail-Daten werden nicht zum Trainieren, Entwickeln oder Verbessern generalisierter KI- oder ML-Modelle verwendet — weder durch Efendi noch durch einen Auftragsverarbeiter.
- Menschen lesen Gmail-Daten nur in den von der Google-Policy zugelassenen Ausnahmefällen (ausdrückliche Einwilligung des Nutzers, Sicherheitsvorfälle, gesetzliche Verpflichtung oder anonymisiert für interne Betriebsabläufe).
4. Schutz sensibler Daten — Technische und organisatorische Maßnahmen
4.1 Verschlüsselung
Übertragung (In Transit): Alle Verbindungen sind via TLS 1.2 oder höher verschlüsselt (Telegram Bot API, WhatsApp Cloud API, Google APIs, Stripe API, OpenAI API, interne Service-zu-Service-Aufrufe).
Ruhend (At Rest): OAuth-Refresh-Tokens werden in einem Token-Store gespeichert, dessen Zugriff über ein internes Shared Secret (Server-zu-Server-Authentifizierung) kontrolliert wird. Die zugrunde liegende Speicherinfrastruktur (Railway, US-EAST) verschlüsselt Daten ruhend mit AES-256.
4.2 Zugriffskontrollen
- Zugriff auf Gmail-Inhalte erfolgt ausschließlich auf direkten Nutzerbefehl (Chat-Kommandos /inbox, /mail, /summary).
- Es gibt kein automatisiertes Hintergrund-Polling des Postfachs.
- OAuth-Refresh-Tokens sind nur für den Backend-Service zugänglich; menschliche Mitarbeiter haben keinen Routinezugriff. Zugriff durch das Entwicklerteam ist auf Sicherheitsvorfälle und Wartung beschränkt und wird protokolliert.
- Die Kommunikation zwischen Bot-Service und OAuth-Service ist über ein internes Shared Secret (≥32 Bytes, hohe Entropie) abgesichert.
4.3 Speicherdauer und Datenminimierung
- Gmail-Inhalte: werden nicht persistent gespeichert. Abgerufene Nachrichten werden in-memory verarbeitet, um einen Antwortentwurf zu erstellen, und nach Abschluss des Requests verworfen. Persistent gespeichert werden ausschließlich der OAuth-Refresh-Token sowie die zugehörige E-Mail-Adresse, solange du den Service aktiv nutzt.
- Chat-Nachrichten und hochgeladene Dokumente: für die Dauer der aktiven Konversation und maximal 30 Tage zur Servicequalität und Fehleranalyse, danach Löschung — sofern keine gesetzlichen Aufbewahrungspflichten (z.B. § 147 AO bei Rechnungsbezug) entgegenstehen.
- Sprachnachrichten: werden direkt nach der Transkription gelöscht. Transkripte unterliegen der Chat-Aufbewahrungsregel oben.
- Zahlungsdaten: entsprechend gesetzlicher Aufbewahrungsfristen (typischerweise 10 Jahre nach § 147 AO / § 257 HGB), gespeichert ausschließlich bei Stripe.
4.4 Kein KI-/ML-Training mit Nutzerdaten
Gmail-Inhalte und Chat-Nachrichten werden nicht zum Trainieren oder Verbessern von KI- oder ML-Modellen verwendet — weder durch Efendi noch durch unsere Auftragsverarbeiter (insbesondere OpenAI). Unser OpenAI API-Vertrag schließt das Training mit übermittelten Inhalten vertraglich aus (OpenAI API Data Usage Policy: API-Daten werden standardmäßig nicht für Training verwendet). Damit erfüllen wir die Anforderung "AI/ML Model Training Privacy Policy Disclosure" der Google Workspace API.
4.5 Widerruf und Löschung auf Anfrage
Du kannst die Gmail-Verknüpfung jederzeit über /disconnect im Bot oder unter myaccount.google.com/permissions trennen. Bei Widerruf werden der Refresh-Token und die gespeicherte E-Mail-Adresse umgehend gelöscht.
Du kannst jederzeit die vollständige Löschung deines Accounts unter privacy@efendi.group beantragen. Die Löschung erfolgt innerhalb von 30 Tagen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
5. Auftragsverarbeiter
Wir setzen folgende Dienstleister als Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein. Mit allen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge (AVV).
| Anbieter | Zweck | Standort | Drittland-Schutz |
|---|---|---|---|
| OpenAI, L.L.C. | Sprachmodell zur Formulierung von Antwortentwürfen; Whisper-Transkription von Sprachnachrichten | USA | EU-Standardvertragsklauseln (SCCs), API Data Processing Addendum |
| Meta Platforms Ireland Ltd. | WhatsApp Business Cloud API (Nachrichtenzustellung) | Irland / USA | EU-US Data Privacy Framework + SCCs |
| Telegram FZ-LLC | Telegram Bot API (Nachrichtenzustellung) | VAE | Telegram Privacy Policy |
| Railway Corp. | Hosting der Backend-Services (Bot, OAuth) | USA | EU-Standardvertragsklauseln (SCCs), Railway DPA |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland / USA | EU-US Data Privacy Framework + SCCs |
| Google LLC | Gmail API (nur mit Nutzereinwilligung), Domain-Verifikation | USA | EU-US Data Privacy Framework + SCCs |
| Vercel / Lovable / GoDaddy | Hosting der Website efendi.group, DNS | USA | EU-Standardvertragsklauseln (SCCs) |
Für alle Übermittlungen in Drittländer (insbesondere die USA) gelten die EU-Standardvertragsklauseln gemäß Art. 46 DSGVO, ergänzt durch unternehmensspezifische Schutzmaßnahmen (TLS-Verschlüsselung in Übertragung, AES-256 ruhend, Datenminimierung).
6. Deine Rechte
Nach der DSGVO stehen dir gegenüber Efendi folgende Rechte zu:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung ("Recht auf Vergessenwerden", Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen Format (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf der Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), z.B. bei der für deinen Wohnort zuständigen Behörde
Anfragen an: privacy@efendi.group. Wir antworten in der Regel innerhalb von 7 Tagen, spätestens jedoch innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
7. Cookies und Tracking
Auf der Website efendi.group setzen wir ausschließlich technisch notwendige Cookies ein (Session, Spracheinstellung). Es werden keine Tracking-Cookies oder Werbe-Pixel ohne deine Einwilligung gesetzt. Mit Klick auf "Akzeptieren" willigst du optional in die Speicherung anonymisierter Reichweitenstatistiken ein. Du kannst diese Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
8. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird bei wesentlichen Änderungen aktualisiert. Die jeweils aktuelle Version ist stets unter efendi.group/datenschutz mit Versionsdatum verfügbar. Aktive Nutzer werden bei wesentlichen Änderungen per Telegram-/WhatsApp-Nachricht oder E-Mail benachrichtigt.