Privacy Policy

Last updated: September 2026

1. Data Controller (Art. 13(1)(a) GDPR)

KonzeptWeber LLC
30 N Gould St Ste N
Sheridan, WY 82801, USA
Email: alex@konzeptweber.de
Website: https://konzeptweber.de
App: Rikuna (rikuna.yachay.systems)

For data protection inquiries, please contact: alex@konzeptweber.de

2. Data Collected and Purposes

2.1 Website Visit and Usage Analytics

When you visit our website, we collect the following data for the purpose of improving our service and understanding how our pages are used:

This data is stored in our own database on European servers. We do not use third-party analytics services (no Google Analytics, no Meta Pixel). A temporary session identifier is stored in your browser's sessionStorage, which is automatically deleted when you close the browser tab. We do not use tracking cookies. To recognise returning visits we derive a pseudonymous value on our server from your IP address and browser identifier, secured with a secret key that never leaves our server. It does not allow your IP address to be reconstructed. The value is deleted after 12 months together with the visit record. If your browser sends a Do-Not-Track (DNT) signal, no analytics data is collected.

Legal basis: Art. 6(1)(f) GDPR (legitimate interest in the secure provision and improvement of the website)

2.2 Contact and Onboarding

When you use our contact form, onboarding form, or email address, we process:

Legal basis: Art. 6(1)(b) GDPR (contract initiation/fulfillment) or Art. 6(1)(f) (legitimate interest in processing inquiries)

2.3 Payment Processing

For purchases through our website, payment data (name, email, billing address, payment method information) is processed by our payment provider Stripe. We only receive from Stripe the information necessary for order processing (email, amount, package). Complete payment data (e.g., card numbers) is stored exclusively by Stripe.

Legal basis: Art. 6(1)(b) GDPR (contract fulfillment)

2.4 AI Agent Communication

In the course of operating AI communication agents for our customers (businesses), conversation data is processed through the following channels:

The following data categories may be processed:

Messages are stored server-side to allow the customer (business) to view conversation histories via their admin dashboard. Data is stored on European servers.

Konzeptweber processes this data as a data processor on behalf of the respective customer (business), who acts as the data controller. Processing is based on a Data Processing Agreement (DPA) pursuant to Art. 28 GDPR.

Legal basis: Art. 6(1)(b) GDPR (contract initiation/appointment coordination) and Art. 6(1)(f) GDPR (legitimate interest in processing customer inquiries).

2.4.1 Prescription Photos (Physiotherapy)

Patients of physiotherapy customers can send a photo of their medical prescription via WhatsApp. The photo is checked by an AI image model at OpenAI to determine whether it shows a prescription and whether it is legible; the model returns only that verdict. The photo is then stored, together with the prescription data recorded by the practice, in the customer's Rikuna dashboard on European servers, where the practice reviews it. Photos that are not recognized as a prescription are rejected and not stored. The temporary copy used for the check is deleted immediately afterwards.

The customer (practice) is the controller for this data and provides the legal basis for processing health data (typically Art. 9(2)(h) GDPR). Patients can present the prescription in person instead.

2.4.2 Voice Documentation (Physiotherapy)

Practitioners of physiotherapy customers can dictate a treatment note in the Rikuna dashboard. The recording is transmitted to OpenAI solely for transcription (speech to text) under API terms that exclude use for model training, and is not stored by us. Only the transcript, its duration in seconds, and a structured draft of the note (complaint, history, findings, goal, measures, next step) generated by an OpenAI language model are stored on European servers. The draft becomes part of the treatment record only after the practitioner has reviewed and confirmed it.

Data subjects are the patient (content of the note) and the practitioner (voice, authorship). The customer (practice) is the controller and is responsible for the statutory retention of treatment records.

2.5 Google Account Integration (Calendar & Business Profile)

Where a customer (business) chooses to connect their Google account to the Rikuna dashboard, we access Google user data via Google APIs strictly to provide the connected features. This integration is optional and is only activated through the customer's explicit OAuth consent.

Depending on the permissions granted, we access:

OAuth access and refresh tokens are stored encrypted at rest on European servers and are used solely to call the Google APIs on the customer's behalf. The customer can revoke access at any time by disconnecting in the dashboard or via their Google account permissions; revocation deletes the stored tokens and the data imported from Google.

We do not use Google user data for advertising, we do not sell it, and we do not use it to train generalized AI/ML models. Human access occurs only where necessary for support requested by the customer, for security, or where required by law.

Limited Use: Konzeptweber' use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The use and transfer of raw or derived user data received from Google Workspace APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Legal basis: Art. 6(1)(b) GDPR (provision of the contractually agreed dashboard features) and Art. 6(1)(a) GDPR (the OAuth consent given when connecting the account).

Google Data Segregation: Google user data obtained via Google APIs is processed solely by Google and OpenAI, in accordance with the Limited Use requirements of the Google API Services User Data Policy.

2.6 Emails to Practices and Businesses: Delivery and Open Measurement

If you allowed us on the phone to send you an email and additionally agreed that we measure whether it is opened, that email contains a small image and marked links. When the image loads or a link is clicked, we record:

From the IP address and the identifier we derive whether the request was automatic (for example through the privacy feature of Apple Mail, an image proxy or a virus scanner) or came from opening the email. We download the list of Apple addresses publicly from Apple; no data about you is transmitted in the process. The data is stored in our own database on European servers.

Without this consent we send the email without the image and without click measurement. Links to our own pages then only carry an identifier so that we can attribute a later sign-up to the conversation.

You can withdraw your consent at any time, via the unsubscribe link in every email or by replying to the email. The measurement data is then deleted. You can also prevent the measurement by turning off the loading of external images in your mail program.

Legal basis: Section 25(1) TDDDG and Art. 6(1)(a) GDPR (consent). For the identifier in links without measurement: Art. 6(1)(f) GDPR (legitimate interest in attributing a sign-up to the preceding conversation).

3. Third-Party Providers and Processors

Provider Purpose Location / Privacy
Stripe, Inc. Payment processing USA/EU · stripe.com/de/privacy
Hetzner Online GmbH Server hosting and infrastructure Germany · hetzner.com/legal/privacy-policy
OpenAI, LLC AI language processing (agent responses), speech-to-text transcription of dictated notes, image check of prescription photos USA · openai.com/policies/privacy-policy
Anthropic, PBC AI language processing (agent responses) USA · anthropic.com/policies/privacy
Google LLC AI language processing (Gemini) USA · policies.google.com/privacy
Meta Platforms Ireland Ltd. WhatsApp Business API, Instagram Graph API, Facebook Messenger Platform (messaging channels) Ireland · whatsapp.com/legal/privacy-policy
TikTok Technology Ltd. TikTok Content Posting API (social publishing channel) Ireland / Singapore · tiktok.com/legal/privacy-policy
Telegram Messenger Inc. Telegram Bot API (messaging channel, optional) UAE · telegram.org/privacy
Resend, Inc. Transactional emails (confirmations, notifications) USA · resend.com/legal/privacy-policy
BunnyWay d.o.o. Font delivery (Bunny Fonts, privacy-friendly, no tracking) EU (Slovenia) · bunny.net/privacy
ip-api.com IP geolocation (country, city lookup for visit statistics) Data queried in real-time, not stored by provider · ip-api.com/docs/legal

For the transfer of personal data to third countries (USA, China), we rely on Standard Contractual Clauses (SCCs) pursuant to Art. 46(2)(c) GDPR and, where applicable, the EU-US Data Privacy Framework.

4. Retention Period

Personal data is only stored as long as necessary for the respective purpose:

5. Cookies

Our website does not use cookies. For language and theme preferences, we use localStorage, which is stored locally in your browser and is never transmitted to our servers. For usage analytics, we use sessionStorage (a temporary session identifier that is automatically deleted when the browser tab is closed). No analytics, advertising, or tracking cookies are used. Cookie consent is therefore not required.

Customer websites that we operate for our clients may additionally display a map from Google Maps. This map is only loaded after you give your consent via the cookie banner. When loaded, content is requested from Google and Google may set cookies or use local storage in your browser. You can withdraw your consent at any time via the "Cookie settings" button, which stops the map from loading. Legal basis: Art. 6(1)(a) GDPR (consent).

6. Your Rights (Art. 15–22 GDPR)

You have the right to:

Please direct inquiries to: alex@konzeptweber.de

7. Right to Lodge a Complaint with a Supervisory Authority

You have the right to lodge a complaint with a data protection supervisory authority. In Germany, please contact the state authority responsible for your place of residence. A list of supervisory authorities can be found at the Federal Commissioner for Data Protection:

www.bfdi.bund.de

8. Changes to This Privacy Policy

We reserve the right to update this privacy policy when changes to our services or legal requirements occur. The current version is always available at konzeptweber.de/datenschutz.

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)

KonzeptWeber LLC
30 N Gould St Ste N
Sheridan, WY 82801, USA
E-Mail: alex@konzeptweber.de
Website: https://konzeptweber.de
App: Rikuna (rikuna.yachay.systems)

Für Anfragen zu Datenschutzthemen wenden Sie sich bitte an: alex@konzeptweber.de

2. Erhobene Daten und Zwecke

2.1 Websitebesuch und Nutzungsanalyse

Beim Besuch unserer Website erheben wir folgende Daten zur Verbesserung unseres Angebots und zum Verständnis der Seitennutzung:

Diese Daten werden in unserer eigenen Datenbank auf europäischen Servern gespeichert. Wir verwenden keine Drittanbieter-Analysedienste (kein Google Analytics, kein Meta Pixel). Eine temporäre Sitzungskennung wird im sessionStorage Ihres Browsers gespeichert und automatisch gelöscht, wenn Sie den Browser-Tab schließen. Wir verwenden keine Cookies zur Nachverfolgung. Um wiederkehrende Besuche zu erkennen, bilden wir auf unserem Server einen pseudonymen Wert aus IP-Adresse und Browserkennung, gesichert mit einem geheimen Schlüssel, der unseren Server nicht verlässt. Ein Rückschluss auf Ihre IP-Adresse ist daraus nicht möglich. Der Wert wird nach 12 Monaten zusammen mit dem Besuchsdatensatz gelöscht. Wenn Ihr Browser ein Do-Not-Track-Signal (DNT) sendet, werden keine Analysedaten erhoben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Bereitstellung und Verbesserung der Website)

2.2 Kontaktaufnahme und Onboarding

Wenn Sie unser Kontaktformular, das Onboarding-Formular oder die E-Mail-Adresse nutzen, verarbeiten wir:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung) bzw. lit. f (berechtigtes Interesse an der Bearbeitung von Anfragen)

2.3 Zahlungsverarbeitung

Bei Käufen über unsere Website werden Zahlungsdaten (Name, E-Mail, Rechnungsadresse, Zahlungsmittelinformationen) von unserem Zahlungsanbieter Stripe verarbeitet. Wir erhalten von Stripe nur die für die Auftragsabwicklung notwendigen Informationen (E-Mail, Betrag, Paket). Vollständige Zahlungsdaten (z. B. Kartennummern) werden ausschließlich von Stripe gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

2.4 KI-Agenten-Kommunikation

Im Rahmen des Betriebs von KI-Kommunikationsagenten für unsere Kunden (Unternehmen) werden Gesprächsdaten über folgende Kanäle verarbeitet:

Dabei können folgende Datenkategorien verarbeitet werden:

Nachrichten werden serverseitig gespeichert, um dem Kunden (Unternehmen) die Einsicht in Gesprächsverläufe über sein Admin-Dashboard zu ermöglichen. Die Speicherung erfolgt auf europäischen Servern.

Konzeptweber verarbeitet diese Daten als Auftragsverarbeiter im Auftrag des jeweiligen Kunden (Unternehmen), der als Verantwortlicher fungiert. Die Verarbeitung erfolgt auf Basis eines Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/Terminkoordination) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Kundenanfragen).

2.4.1 Verordnungsfotos (Physiotherapie)

Patientinnen und Patienten von Physiotherapie-Kunden können ein Foto ihrer Heilmittelverordnung per WhatsApp senden. Das Foto wird von einem KI-Bildmodell bei OpenAI daraufhin geprüft, ob es eine Verordnung zeigt und ob diese lesbar ist; das Modell gibt nur dieses Urteil zurück. Anschließend wird das Foto zusammen mit den von der Praxis erfassten Verordnungsdaten im Rikuna-Dashboard des Kunden auf europäischen Servern gespeichert, wo die Praxis es prüft. Fotos, die nicht als Verordnung erkannt werden, werden abgewiesen und nicht gespeichert. Die für die Prüfung angelegte temporäre Kopie wird unmittelbar danach gelöscht.

Verantwortlicher für diese Daten ist der Kunde (Praxis); er stellt die Rechtsgrundlage für die Verarbeitung von Gesundheitsdaten bereit (in der Regel Art. 9 Abs. 2 lit. h DSGVO). Patientinnen und Patienten können die Verordnung stattdessen persönlich vorlegen.

2.4.2 Sprachdokumentation (Physiotherapie)

Behandlerinnen und Behandler von Physiotherapie-Kunden können im Rikuna-Dashboard eine Behandlungsnotiz diktieren. Die Aufnahme wird ausschließlich zur Transkription (Sprache zu Text) an OpenAI übermittelt, unter API-Bedingungen, die eine Nutzung zum Modelltraining ausschließen, und wird von uns nicht gespeichert. Gespeichert werden auf europäischen Servern nur das Transkript, seine Dauer in Sekunden und ein von einem OpenAI-Sprachmodell erzeugter strukturierter Entwurf der Notiz (Beschwerde, Vorgeschichte, Befund, Ziel, Maßnahmen, nächster Schritt). Der Entwurf wird erst Teil der Behandlungsdokumentation, nachdem die Behandlerin oder der Behandler ihn geprüft und bestätigt hat.

Betroffene sind die Patientin oder der Patient (Inhalt der Notiz) und die Behandlerin oder der Behandler (Stimme, Urheberschaft). Verantwortlicher ist der Kunde (Praxis); er ist für die gesetzliche Aufbewahrung der Behandlungsdokumentation zuständig.

2.5 Google-Konto-Integration (Kalender & Unternehmensprofil)

Sofern ein Kunde (Unternehmen) sein Google-Konto mit dem Rikuna-Dashboard verbindet, greifen wir über Google-APIs auf Google-Nutzerdaten zu, ausschließlich um die verbundenen Funktionen bereitzustellen. Diese Integration ist optional und wird nur durch die ausdrückliche OAuth-Einwilligung des Kunden aktiviert.

Abhängig von den erteilten Berechtigungen greifen wir auf folgende Daten zu:

OAuth-Zugriffs- und Refresh-Token werden verschlüsselt auf europäischen Servern gespeichert und ausschließlich verwendet, um die Google-APIs im Auftrag des Kunden aufzurufen. Der Kunde kann den Zugriff jederzeit widerrufen, indem er die Verbindung im Dashboard trennt oder über seine Google-Kontoberechtigungen; der Widerruf löscht die gespeicherten Token und die aus Google importierten Daten.

Wir verwenden Google-Nutzerdaten nicht für Werbung, verkaufen sie nicht und nutzen sie nicht, um verallgemeinerte KI-/ML-Modelle zu trainieren. Ein Zugriff durch Menschen erfolgt nur, soweit für vom Kunden angeforderten Support, aus Sicherheitsgründen oder gesetzlich erforderlich.

Limited Use: Die Verwendung und Weitergabe der über Google-APIs erhaltenen Informationen durch Konzeptweber an andere Anwendungen entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen. Die Verwendung und Weitergabe von rohen oder abgeleiteten Nutzerdaten, die über Google Workspace APIs empfangen werden, entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich vereinbarten Dashboard-Funktionen) und Art. 6 Abs. 1 lit. a DSGVO (die beim Verbinden des Kontos erteilte OAuth-Einwilligung).

Datentrennung (Google-Daten): Über Google-APIs bezogene Google-Nutzerdaten werden ausschließlich von Google und OpenAI verarbeitet, im Einklang mit den Limited-Use-Anforderungen der Google API Services User Data Policy.

2.6 E-Mails an Praxen und Unternehmen: Zustell- und Öffnungsmessung

Wenn Sie uns am Telefon erlaubt haben, Ihnen eine E-Mail zu schicken, und zusätzlich zugestimmt haben, dass wir deren Öffnung messen, enthält diese E-Mail eine kleine Grafik und gekennzeichnete Links. Wird die Grafik geladen oder ein Link angeklickt, erfassen wir:

Aus IP-Adresse und Kennung leiten wir ab, ob der Abruf automatisch erfolgte (zum Beispiel durch den Datenschutz-Dienst von Apple Mail, einen Bild-Proxy oder einen Virenscanner) oder durch das Öffnen der E-Mail. Die Liste der Apple-Adressen laden wir öffentlich bei Apple herunter, dabei werden keine Daten über Sie übermittelt. Die Daten liegen in unserer eigenen Datenbank auf europäischen Servern.

Ohne diese Zustimmung senden wir die E-Mail ohne Grafik und ohne Klickmessung. Links auf unsere eigenen Seiten enthalten dann nur eine Kennung, damit wir eine spätere Anmeldung dem Gespräch zuordnen können.

Sie können Ihre Einwilligung jederzeit widerrufen, über den Abmelde-Link in jeder E-Mail oder per Antwort auf die E-Mail. Die Messdaten werden dann gelöscht. Sie können die Messung außerdem verhindern, indem Sie das Laden externer Bilder in Ihrem Mailprogramm abschalten.

Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Für die Kennung in Links ohne Messung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, eine Anmeldung dem vorausgegangenen Gespräch zuzuordnen).

3. Drittanbieter und Auftragsverarbeiter

Anbieter Zweck Sitz / Datenschutz
Stripe, Inc. Zahlungsabwicklung USA/EU · stripe.com/de/privacy
Hetzner Online GmbH Server-Hosting und Infrastruktur Deutschland · hetzner.com/legal/privacy-policy
OpenAI, LLC KI-Sprachverarbeitung (Agenten-Antworten), Transkription diktierter Notizen, Prüfung von Verordnungsfotos USA · openai.com/policies/privacy-policy
Anthropic, PBC KI-Sprachverarbeitung (Agenten-Antworten) USA · anthropic.com/policies/privacy
Google LLC KI-Sprachverarbeitung (Gemini) USA · policies.google.com/privacy
Meta Platforms Ireland Ltd. WhatsApp Business API, Instagram Graph API, Facebook Messenger Platform (Nachrichtenkanäle) Irland · whatsapp.com/legal/privacy-policy
TikTok Technology Ltd. TikTok Content Posting API (Social-Media-Veröffentlichungskanal) Irland / Singapur · tiktok.com/legal/privacy-policy
Telegram Messenger Inc. Telegram Bot API (Nachrichtenkanal, optional) UAE · telegram.org/privacy
Resend, Inc. Transaktions-E-Mails (Bestätigungen, Benachrichtigungen) USA · resend.com/legal/privacy-policy
BunnyWay d.o.o. Schriftarten-Auslieferung (Bunny Fonts, datenschutzfreundlich, kein Tracking) EU (Slowenien) · bunny.net/privacy
ip-api.com IP-Geolokalisierung (Land/Stadt-Abfrage für Besucherstatistiken) Daten werden in Echtzeit abgefragt, nicht beim Anbieter gespeichert · ip-api.com/docs/legal

Bei der Übermittlung personenbezogener Daten in Drittländer (USA, China) stützen wir uns auf Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO sowie ggf. auf das EU-US Data Privacy Framework.

4. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist:

5. Cookies

Unsere Website verwendet keine Cookies. Für Sprach- und Theme-Einstellungen nutzen wir localStorage, das lokal in Ihrem Browser gespeichert wird und niemals an unsere Server übertragen wird. Für die Nutzungsanalyse verwenden wir sessionStorage (eine temporäre Sitzungskennung, die beim Schließen des Browser-Tabs automatisch gelöscht wird). Es werden keine Analyse-, Werbe- oder Tracking-Cookies eingesetzt. Eine Cookie-Einwilligung ist daher nicht erforderlich.

Kunden-Websites, die wir für unsere Auftraggeber betreiben, können zusätzlich eine Karte von Google Maps anzeigen. Diese Karte wird erst geladen, nachdem Sie über den Cookie-Banner Ihre Einwilligung erteilt haben. Beim Laden wird Inhalt von Google angefragt und Google kann Cookies setzen oder lokalen Speicher in Ihrem Browser nutzen. Sie können Ihre Einwilligung jederzeit über die Schaltfläche „Cookie-Einstellungen“ widerrufen; die Karte wird dann nicht mehr geladen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

6. Ihre Rechte (Art. 15–22 DSGVO)

Sie haben das Recht auf:

Anfragen richten Sie bitte an: alex@konzeptweber.de

7. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. In Deutschland wenden Sie sich an die für Ihren Wohnsitz zuständige Landesbehörde. Eine Liste der Aufsichtsbehörden finden Sie beim Bundesbeauftragten für den Datenschutz:

www.bfdi.bund.de

8. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen unserer Dienste oder der rechtlichen Anforderungen anzupassen. Die jeweils aktuelle Version ist unter konzeptweber.de/datenschutz abrufbar.