Datenschutzerklärung

Stand: 11.05.2026 · English version available at efendi.group/privacy

Verantwortlicher

Efendi Group L.L.C-FZ

Vertreten durch: Furkan Engizek (Manager)

Meydan Grandstand, 6th Floor, Meydan Road, Nad Al Sheba, Dubai, U.A.E.

License Number: 2526780.01 (Meydan Free Zone)

Datenschutz-Kontakt: privacy@efendi.group

Support: support@efendi.group

1. Welche Daten wir verarbeiten

Telegram- und WhatsApp-Bot: Nutzer-ID, Anzeigename, Nachrichten, hochgeladene Dokumente (Behördenbriefe, Versicherungsbescheide, Schriftstücke), Sprachnachrichten.

Gmail-Daten (optional, nur mit ausdrücklicher Einwilligung): Wenn du dein Gmail-Konto verbindest, lesen wir ausschließlich die E-Mails aus, die du uns aktiv zur Bearbeitung weiterleitest oder freigibst. Wir scannen kein gesamtes Postfach automatisch und greifen nicht ohne deinen Befehl auf Mails zu. Es werden ausschließlich Inhalte verarbeitet, die du selbst zur Analyse übermittelst.

Zahlungsdaten: Transaktionsstatus, Betrag, Datum. Kreditkarten- oder Kontodaten werden ausschließlich durch Stripe verarbeitet — nicht von uns gespeichert.

Technische Nutzungsdaten: IP-Adresse, Datum/Uhrzeit des Zugriffs, Browser und Betriebssystem.

2. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage
Erbringung des Services (Antworten formulieren)Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
ZahlungsabwicklungArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Technischer Betrieb, SicherheitArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Gmail-Zugriff (optional)Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

3. Google API Services — Limited Use Compliance

Efendi nutzt die Gmail API, um auf deinen ausdrücklichen Befehl im Chat ("/inbox", "/mail", "/summary") E-Mail-Inhalte zu lesen und passende Antwortentwürfe zu formulieren. Die Entwürfe werden dir im Chat präsentiert — du versendest sie selbst aus deinem eigenen Mail-Client. Wir versenden keine E-Mails in deinem Namen.

Beanspruchte OAuth-Scopes: https://www.googleapis.com/auth/gmail.readonly — ausschließlich Lesezugriff auf E-Mails, die du aktiv zur Bearbeitung weiterleitest. Es werden keine weiteren Scopes (gmail.send, gmail.modify, gmail.compose etc.) angefordert.

Du kannst die Verbindung zu deinem Gmail-Konto jederzeit widerrufen unter myaccount.google.com/permissions.

Limited Use-Bestätigung: Die Nutzung von Informationen, die durch Google APIs an Efendi übermittelt werden, hält sich strikt an die Google API Services User Data Policy einschließlich der Limited Use-Anforderungen. Konkret bedeutet das:

  • Gmail-Daten werden ausschließlich zur Bereitstellung der vom Nutzer angeforderten Funktion (Lesen + Formulieren eines Antwort-Entwurfs) genutzt.
  • Gmail-Daten werden nicht zu Werbezwecken verwendet.
  • Gmail-Daten werden nicht verkauft oder an Dritte übertragen — außer an die in Abschnitt 5 genannten Auftragsverarbeiter, und nur soweit dies für die Erbringung des Services erforderlich ist.
  • Gmail-Daten werden nicht zum Trainieren, Entwickeln oder Verbessern generalisierter KI- oder ML-Modelle verwendet — weder durch Efendi noch durch einen Auftragsverarbeiter.
  • Menschen lesen Gmail-Daten nur in den von der Google-Policy zugelassenen Ausnahmefällen (ausdrückliche Einwilligung des Nutzers, Sicherheitsvorfälle, gesetzliche Verpflichtung oder anonymisiert für interne Betriebsabläufe).

4. Schutz sensibler Daten — Technische und organisatorische Maßnahmen

4.1 Verschlüsselung

Übertragung (In Transit): Alle Verbindungen sind via TLS 1.2 oder höher verschlüsselt (Telegram Bot API, WhatsApp Cloud API, Google APIs, Stripe API, OpenAI API, interne Service-zu-Service-Aufrufe).

Ruhend (At Rest): OAuth-Refresh-Tokens werden in einem Token-Store gespeichert, dessen Zugriff über ein internes Shared Secret (Server-zu-Server-Authentifizierung) kontrolliert wird. Die zugrunde liegende Speicherinfrastruktur (Railway, US-EAST) verschlüsselt Daten ruhend mit AES-256.

4.2 Zugriffskontrollen

  • Zugriff auf Gmail-Inhalte erfolgt ausschließlich auf direkten Nutzerbefehl (Chat-Kommandos /inbox, /mail, /summary).
  • Es gibt kein automatisiertes Hintergrund-Polling des Postfachs.
  • OAuth-Refresh-Tokens sind nur für den Backend-Service zugänglich; menschliche Mitarbeiter haben keinen Routinezugriff. Zugriff durch das Entwicklerteam ist auf Sicherheitsvorfälle und Wartung beschränkt und wird protokolliert.
  • Die Kommunikation zwischen Bot-Service und OAuth-Service ist über ein internes Shared Secret (≥32 Bytes, hohe Entropie) abgesichert.

4.3 Speicherdauer und Datenminimierung

  • Gmail-Inhalte: werden nicht persistent gespeichert. Abgerufene Nachrichten werden in-memory verarbeitet, um einen Antwortentwurf zu erstellen, und nach Abschluss des Requests verworfen. Persistent gespeichert werden ausschließlich der OAuth-Refresh-Token sowie die zugehörige E-Mail-Adresse, solange du den Service aktiv nutzt.
  • Chat-Nachrichten und hochgeladene Dokumente: für die Dauer der aktiven Konversation und maximal 30 Tage zur Servicequalität und Fehleranalyse, danach Löschung — sofern keine gesetzlichen Aufbewahrungspflichten (z.B. § 147 AO bei Rechnungsbezug) entgegenstehen.
  • Sprachnachrichten: werden direkt nach der Transkription gelöscht. Transkripte unterliegen der Chat-Aufbewahrungsregel oben.
  • Zahlungsdaten: entsprechend gesetzlicher Aufbewahrungsfristen (typischerweise 10 Jahre nach § 147 AO / § 257 HGB), gespeichert ausschließlich bei Stripe.

4.4 Kein KI-/ML-Training mit Nutzerdaten

Gmail-Inhalte und Chat-Nachrichten werden nicht zum Trainieren oder Verbessern von KI- oder ML-Modellen verwendet — weder durch Efendi noch durch unsere Auftragsverarbeiter (insbesondere OpenAI). Unser OpenAI API-Vertrag schließt das Training mit übermittelten Inhalten vertraglich aus (OpenAI API Data Usage Policy: API-Daten werden standardmäßig nicht für Training verwendet). Damit erfüllen wir die Anforderung "AI/ML Model Training Privacy Policy Disclosure" der Google Workspace API.

4.5 Widerruf und Löschung auf Anfrage

Du kannst die Gmail-Verknüpfung jederzeit über /disconnect im Bot oder unter myaccount.google.com/permissions trennen. Bei Widerruf werden der Refresh-Token und die gespeicherte E-Mail-Adresse umgehend gelöscht.

Du kannst jederzeit die vollständige Löschung deines Accounts unter privacy@efendi.group beantragen. Die Löschung erfolgt innerhalb von 30 Tagen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.

5. Auftragsverarbeiter

Wir setzen folgende Dienstleister als Auftragsverarbeiter im Sinne von Art. 28 DSGVO ein. Mit allen Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge (AVV).

AnbieterZweckStandortDrittland-Schutz
OpenAI, L.L.C.Sprachmodell zur Formulierung von Antwortentwürfen; Whisper-Transkription von SprachnachrichtenUSAEU-Standardvertragsklauseln (SCCs), API Data Processing Addendum
Meta Platforms Ireland Ltd.WhatsApp Business Cloud API (Nachrichtenzustellung)Irland / USAEU-US Data Privacy Framework + SCCs
Telegram FZ-LLCTelegram Bot API (Nachrichtenzustellung)VAETelegram Privacy Policy
Railway Corp.Hosting der Backend-Services (Bot, OAuth)USAEU-Standardvertragsklauseln (SCCs), Railway DPA
Stripe Payments Europe Ltd.ZahlungsabwicklungIrland / USAEU-US Data Privacy Framework + SCCs
Google LLCGmail API (nur mit Nutzereinwilligung), Domain-VerifikationUSAEU-US Data Privacy Framework + SCCs
Vercel / Lovable / GoDaddyHosting der Website efendi.group, DNSUSAEU-Standardvertragsklauseln (SCCs)

Für alle Übermittlungen in Drittländer (insbesondere die USA) gelten die EU-Standardvertragsklauseln gemäß Art. 46 DSGVO, ergänzt durch unternehmensspezifische Schutzmaßnahmen (TLS-Verschlüsselung in Übertragung, AES-256 ruhend, Datenminimierung).

6. Deine Rechte

Nach der DSGVO stehen dir gegenüber Efendi folgende Rechte zu:

  • Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung ("Recht auf Vergessenwerden", Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem strukturierten, gängigen Format (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf der Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), z.B. bei der für deinen Wohnort zuständigen Behörde

Anfragen an: privacy@efendi.group. Wir antworten in der Regel innerhalb von 7 Tagen, spätestens jedoch innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

7. Cookies und Tracking

Auf der Website efendi.group setzen wir ausschließlich technisch notwendige Cookies ein (Session, Spracheinstellung). Es werden keine Tracking-Cookies oder Werbe-Pixel ohne deine Einwilligung gesetzt. Mit Klick auf "Akzeptieren" willigst du optional in die Speicherung anonymisierter Reichweitenstatistiken ein. Du kannst diese Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.

8. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird bei wesentlichen Änderungen aktualisiert. Die jeweils aktuelle Version ist stets unter efendi.group/datenschutz mit Versionsdatum verfügbar. Aktive Nutzer werden bei wesentlichen Änderungen per Telegram-/WhatsApp-Nachricht oder E-Mail benachrichtigt.