Privacy Policy
Last updated: September 2026
1. Data Controller (Art. 13(1)(a) GDPR)
KonzeptWeber LLC
30 N Gould St Ste N
Sheridan, WY 82801, USA
Email: alex@konzeptweber.de
Website: https://konzeptweber.de
App: Rikuna (rikuna.yachay.systems)
For data protection inquiries, please contact: alex@konzeptweber.de
2. Data Collected and Purposes
2.1 Website Visit and Usage Analytics
When you visit our website, we collect the following data for the purpose of improving our service and understanding how our pages are used:
- IP address (automatically anonymized after 7 days)
- Approximate location (country, city) derived from IP address via ip-api.com
- Browser type and version (User-Agent)
- Referrer URL (the page you came from)
- Pages visited, page type, and associated industry vertical
- Scroll behavior (how far you scrolled on the page)
- Time spent on each page (session duration)
- Clicks on call-to-action buttons
- UTM campaign parameters (if present in the URL)
This data is stored in our own database on European servers. We do not use third-party analytics services (no Google Analytics, no Meta Pixel). A temporary session identifier is stored in your browser's sessionStorage, which is automatically deleted when you close the browser tab. We do not use tracking cookies. To recognise returning visits we derive a pseudonymous value on our server from your IP address and browser identifier, secured with a secret key that never leaves our server. It does not allow your IP address to be reconstructed. The value is deleted after 12 months together with the visit record. If your browser sends a Do-Not-Track (DNT) signal, no analytics data is collected.
Legal basis: Art. 6(1)(f) GDPR (legitimate interest in the secure provision and improvement of the website)
2.2 Contact and Onboarding
When you use our contact form, onboarding form, or email address, we process:
- Name, company name
- Email address
- WhatsApp number (optional)
- Information about your business (opening hours, typical inquiries, etc.)
- Content of the message
Legal basis: Art. 6(1)(b) GDPR (contract initiation/fulfillment) or Art. 6(1)(f) (legitimate interest in processing inquiries)
2.3 Payment Processing
For purchases through our website, payment data (name, email, billing address, payment method information) is processed by our payment provider Stripe. We only receive from Stripe the information necessary for order processing (email, amount, package). Complete payment data (e.g., card numbers) is stored exclusively by Stripe.
Legal basis: Art. 6(1)(b) GDPR (contract fulfillment)
2.4 AI Agent Communication
In the course of operating AI communication agents for our customers (businesses), conversation data is processed through the following channels:
- WhatsApp Business API - Messages via the customer's WhatsApp business number
- Instagram Direct Messages - Messages via the customer's Instagram Business account
- Facebook Messenger - Messages via the customer's Facebook Page
- TikTok Content Posting API - Video and photo publishing from the Rikuna dashboard via the customer's TikTok account (OAuth). Post metadata is stored; uploaded media is hosted on European servers.
- Web chat widget - Chat function on the customer's website (no login required)
- Telegram Bot API - optional, at the customer's request
The following data categories may be processed:
- Name and contact details of end users (patients, clients, guests)
- Content of messages and inquiries
- Appointment requests, booking information
- Health-related information (e.g., complaints, prescription information) - only for medical verticals and only when voluntarily provided by the end user
- Prescription data (diagnosis or ICD-10 code, prescribed remedy, number and frequency of treatments, date of issue) and a photo of the prescription - physiotherapy customers only, see 2.4.1
- Treatment documentation dictated by the practice's practitioners - physiotherapy customers only, see 2.4.2
- Conversation metadata (timestamps, channel, conversation ID)
Messages are stored server-side to allow the customer (business) to view conversation histories via their admin dashboard. Data is stored on European servers.
Konzeptweber processes this data as a data processor on behalf of the respective customer (business), who acts as the data controller. Processing is based on a Data Processing Agreement (DPA) pursuant to Art. 28 GDPR.
Legal basis: Art. 6(1)(b) GDPR (contract initiation/appointment coordination) and Art. 6(1)(f) GDPR (legitimate interest in processing customer inquiries).
2.4.1 Prescription Photos (Physiotherapy)
Patients of physiotherapy customers can send a photo of their medical prescription via WhatsApp. The photo is checked by an AI image model at OpenAI to determine whether it shows a prescription and whether it is legible; the model returns only that verdict. The photo is then stored, together with the prescription data recorded by the practice, in the customer's Rikuna dashboard on European servers, where the practice reviews it. Photos that are not recognized as a prescription are rejected and not stored. The temporary copy used for the check is deleted immediately afterwards.
The customer (practice) is the controller for this data and provides the legal basis for processing health data (typically Art. 9(2)(h) GDPR). Patients can present the prescription in person instead.
2.4.2 Voice Documentation (Physiotherapy)
Practitioners of physiotherapy customers can dictate a treatment note in the Rikuna dashboard. The recording is transmitted to OpenAI solely for transcription (speech to text) under API terms that exclude use for model training, and is not stored by us. Only the transcript, its duration in seconds, and a structured draft of the note (complaint, history, findings, goal, measures, next step) generated by an OpenAI language model are stored on European servers. The draft becomes part of the treatment record only after the practitioner has reviewed and confirmed it.
Data subjects are the patient (content of the note) and the practitioner (voice, authorship). The customer (practice) is the controller and is responsible for the statutory retention of treatment records.
2.5 Google Account Integration (Calendar & Business Profile)
Where a customer (business) chooses to connect their Google account to the Rikuna dashboard, we access Google user data via Google APIs strictly to provide the connected features. This integration is optional and is only activated through the customer's explicit OAuth consent.
Depending on the permissions granted, we access:
- Google Calendar (read-only) - calendar event titles, start/end times, descriptions and status, imported one-way into the dashboard so appointments stay in sync. We do not write to or modify the user's Google Calendar.
- Google account email address - to identify the connected account and display the connection status.
- Google Business Profile (where enabled) - business listing information such as opening hours and customer reviews, to display reviews in the dashboard, publish replies, and update opening hours on the business's own listing.
OAuth access and refresh tokens are stored encrypted at rest on European servers and are used solely to call the Google APIs on the customer's behalf. The customer can revoke access at any time by disconnecting in the dashboard or via their Google account permissions; revocation deletes the stored tokens and the data imported from Google.
We do not use Google user data for advertising, we do not sell it, and we do not use it to train generalized AI/ML models. Human access occurs only where necessary for support requested by the customer, for security, or where required by law.
Limited Use: Konzeptweber' use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The use and transfer of raw or derived user data received from Google Workspace APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Legal basis: Art. 6(1)(b) GDPR (provision of the contractually agreed dashboard features) and Art. 6(1)(a) GDPR (the OAuth consent given when connecting the account).
Google Data Segregation: Google user data obtained via Google APIs is processed solely by Google and OpenAI, in accordance with the Limited Use requirements of the Google API Services User Data Policy.
2.6 Emails to Practices and Businesses: Delivery and Open Measurement
If you allowed us on the phone to send you an email and additionally agreed that we measure whether it is opened, that email contains a small image and marked links. When the image loads or a link is clicked, we record:
- Time of the request
- IP address (automatically deleted after 7 days)
- Identifier of the mail program or browser (user agent)
- Clicked links
From the IP address and the identifier we derive whether the request was automatic (for example through the privacy feature of Apple Mail, an image proxy or a virus scanner) or came from opening the email. We download the list of Apple addresses publicly from Apple; no data about you is transmitted in the process. The data is stored in our own database on European servers.
Without this consent we send the email without the image and without click measurement. Links to our own pages then only carry an identifier so that we can attribute a later sign-up to the conversation.
You can withdraw your consent at any time, via the unsubscribe link in every email or by replying to the email. The measurement data is then deleted. You can also prevent the measurement by turning off the loading of external images in your mail program.
Legal basis: Section 25(1) TDDDG and Art. 6(1)(a) GDPR (consent). For the identifier in links without measurement: Art. 6(1)(f) GDPR (legitimate interest in attributing a sign-up to the preceding conversation).
3. Third-Party Providers and Processors
| Provider | Purpose | Location / Privacy |
|---|---|---|
| Stripe, Inc. | Payment processing | USA/EU · stripe.com/de/privacy |
| Hetzner Online GmbH | Server hosting and infrastructure | Germany · hetzner.com/legal/privacy-policy |
| OpenAI, LLC | AI language processing (agent responses), speech-to-text transcription of dictated notes, image check of prescription photos | USA · openai.com/policies/privacy-policy |
| Anthropic, PBC | AI language processing (agent responses) | USA · anthropic.com/policies/privacy |
| Google LLC | AI language processing (Gemini) | USA · policies.google.com/privacy |
| Meta Platforms Ireland Ltd. | WhatsApp Business API, Instagram Graph API, Facebook Messenger Platform (messaging channels) | Ireland · whatsapp.com/legal/privacy-policy |
| TikTok Technology Ltd. | TikTok Content Posting API (social publishing channel) | Ireland / Singapore · tiktok.com/legal/privacy-policy |
| Telegram Messenger Inc. | Telegram Bot API (messaging channel, optional) | UAE · telegram.org/privacy |
| Resend, Inc. | Transactional emails (confirmations, notifications) | USA · resend.com/legal/privacy-policy |
| BunnyWay d.o.o. | Font delivery (Bunny Fonts, privacy-friendly, no tracking) | EU (Slovenia) · bunny.net/privacy |
| ip-api.com | IP geolocation (country, city lookup for visit statistics) | Data queried in real-time, not stored by provider · ip-api.com/docs/legal |
For the transfer of personal data to third countries (USA, China), we rely on Standard Contractual Clauses (SCCs) pursuant to Art. 46(2)(c) GDPR and, where applicable, the EU-US Data Privacy Framework.
4. Retention Period
Personal data is only stored as long as necessary for the respective purpose:
- Usage analytics: 1 year (IP addresses automatically anonymized after 7 days)
- Email delivery and open measurement: IP addresses 7 days, other measurement data 12 months after sending, immediate deletion upon withdrawal
- Onboarding data, contract documents: 10 years (statutory retention obligation under HGB/AO)
- Payment records: 10 years (tax law retention obligation)
- Conversation data (AI agents): Per customer (controller) instructions, typically until contract termination
- Treatment records, prescription data and prescription photos (physiotherapy): Per customer (controller) instructions; the customer is subject to a statutory retention period of 10 years (Section 630f German Civil Code) and receives this data in the export upon termination
- Email correspondence: 3 years after conclusion of the inquiry
5. Cookies
Our website does not use cookies. For language and theme preferences, we use localStorage, which is stored locally in your browser and is never transmitted to our servers. For usage analytics, we use sessionStorage (a temporary session identifier that is automatically deleted when the browser tab is closed). No analytics, advertising, or tracking cookies are used. Cookie consent is therefore not required.
Customer websites that we operate for our clients may additionally display a map from Google Maps. This map is only loaded after you give your consent via the cookie banner. When loaded, content is requested from Google and Google may set cookies or use local storage in your browser. You can withdraw your consent at any time via the "Cookie settings" button, which stops the map from loading. Legal basis: Art. 6(1)(a) GDPR (consent).
6. Your Rights (Art. 15–22 GDPR)
You have the right to:
- Access (Art. 15 GDPR) - What data we process about you
- Rectification (Art. 16 GDPR) - Correction of inaccurate data
- Erasure (Art. 17 GDPR) - "Right to be forgotten"
- Restriction (Art. 18 GDPR) - Restriction of processing
- Data portability (Art. 20 GDPR) - Provision of your data in a machine-readable format
- Objection (Art. 21 GDPR) - Against processing based on legitimate interests
- Withdrawal - Of given consents, without affecting the lawfulness of prior processing
Please direct inquiries to: alex@konzeptweber.de
7. Right to Lodge a Complaint with a Supervisory Authority
You have the right to lodge a complaint with a data protection supervisory authority. In Germany, please contact the state authority responsible for your place of residence. A list of supervisory authorities can be found at the Federal Commissioner for Data Protection:
8. Changes to This Privacy Policy
We reserve the right to update this privacy policy when changes to our services or legal requirements occur. The current version is always available at konzeptweber.de/datenschutz.
Datenschutzerklärung
Stand: September 2026
1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)
KonzeptWeber LLC
30 N Gould St Ste N
Sheridan, WY 82801, USA
E-Mail: alex@konzeptweber.de
Website: https://konzeptweber.de
App: Rikuna (rikuna.yachay.systems)
Für Anfragen zu Datenschutzthemen wenden Sie sich bitte an: alex@konzeptweber.de
2. Erhobene Daten und Zwecke
2.1 Websitebesuch und Nutzungsanalyse
Beim Besuch unserer Website erheben wir folgende Daten zur Verbesserung unseres Angebots und zum Verständnis der Seitennutzung:
- IP-Adresse (automatisch anonymisiert nach 7 Tagen)
- Ungefährer Standort (Land, Stadt), abgeleitet aus der IP-Adresse über ip-api.com
- Browsertyp und -version (User-Agent)
- Referrer-URL (die Seite, von der Sie kamen)
- Besuchte Seiten, Seitentyp und zugehörige Branche
- Scrollverhalten (wie weit Sie auf der Seite gescrollt haben)
- Verweildauer auf jeder Seite (Sitzungsdauer)
- Klicks auf Call-to-Action-Schaltflächen
- UTM-Kampagnenparameter (falls in der URL vorhanden)
Diese Daten werden in unserer eigenen Datenbank auf europäischen Servern gespeichert. Wir verwenden keine Drittanbieter-Analysedienste (kein Google Analytics, kein Meta Pixel). Eine temporäre Sitzungskennung wird im sessionStorage Ihres Browsers gespeichert und automatisch gelöscht, wenn Sie den Browser-Tab schließen. Wir verwenden keine Cookies zur Nachverfolgung. Um wiederkehrende Besuche zu erkennen, bilden wir auf unserem Server einen pseudonymen Wert aus IP-Adresse und Browserkennung, gesichert mit einem geheimen Schlüssel, der unseren Server nicht verlässt. Ein Rückschluss auf Ihre IP-Adresse ist daraus nicht möglich. Der Wert wird nach 12 Monaten zusammen mit dem Besuchsdatensatz gelöscht. Wenn Ihr Browser ein Do-Not-Track-Signal (DNT) sendet, werden keine Analysedaten erhoben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Bereitstellung und Verbesserung der Website)
2.2 Kontaktaufnahme und Onboarding
Wenn Sie unser Kontaktformular, das Onboarding-Formular oder die E-Mail-Adresse nutzen, verarbeiten wir:
- Name, Unternehmensname
- E-Mail-Adresse
- WhatsApp-Nummer (freiwillig)
- Angaben zu Ihrem Unternehmen (Öffnungszeiten, typische Anfragen etc.)
- Inhalt der Mitteilung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung) bzw. lit. f (berechtigtes Interesse an der Bearbeitung von Anfragen)
2.3 Zahlungsverarbeitung
Bei Käufen über unsere Website werden Zahlungsdaten (Name, E-Mail, Rechnungsadresse, Zahlungsmittelinformationen) von unserem Zahlungsanbieter Stripe verarbeitet. Wir erhalten von Stripe nur die für die Auftragsabwicklung notwendigen Informationen (E-Mail, Betrag, Paket). Vollständige Zahlungsdaten (z. B. Kartennummern) werden ausschließlich von Stripe gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
2.4 KI-Agenten-Kommunikation
Im Rahmen des Betriebs von KI-Kommunikationsagenten für unsere Kunden (Unternehmen) werden Gesprächsdaten über folgende Kanäle verarbeitet:
- WhatsApp Business API - Nachrichten über die WhatsApp-Geschäftsnummer des Kunden
- Instagram Direct Messages - Nachrichten über das Instagram-Business-Konto des Kunden
- Facebook Messenger - Nachrichten über die Facebook-Seite des Kunden
- TikTok Content Posting API - Video- und Foto-Veröffentlichung aus dem Rikuna-Dashboard über das TikTok-Konto des Kunden (OAuth). Beitrags-Metadaten werden gespeichert; hochgeladene Medien werden auf europäischen Servern gehostet.
- Web-Chat-Widget - Chat-Funktion auf der Kunden-Website (kein Login erforderlich)
- Telegram Bot API - optional, auf Wunsch des Kunden
Dabei können folgende Datenkategorien verarbeitet werden:
- Name und Kontaktdaten der Endnutzer (Patienten, Kunden, Gäste)
- Inhalt der Nachrichten und Anfragen
- Terminwünsche, Buchungsinformationen
- Gesundheitsbezogene Angaben (z. B. Beschwerden, Rezeptinformationen) - nur bei medizinischen Verticals und nur soweit vom Endnutzer freiwillig mitgeteilt
- Verordnungsdaten (Diagnose bzw. ICD-10-Code, verordnetes Heilmittel, Anzahl und Frequenz der Behandlungen, Ausstellungsdatum) und ein Foto der Verordnung - nur bei Physiotherapie-Kunden, siehe 2.4.1
- Von den Behandlerinnen und Behandlern der Praxis diktierte Behandlungsdokumentation - nur bei Physiotherapie-Kunden, siehe 2.4.2
- Gesprächsmetadaten (Zeitstempel, Kanal, Gesprächs-ID)
Nachrichten werden serverseitig gespeichert, um dem Kunden (Unternehmen) die Einsicht in Gesprächsverläufe über sein Admin-Dashboard zu ermöglichen. Die Speicherung erfolgt auf europäischen Servern.
Konzeptweber verarbeitet diese Daten als Auftragsverarbeiter im Auftrag des jeweiligen Kunden (Unternehmen), der als Verantwortlicher fungiert. Die Verarbeitung erfolgt auf Basis eines Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/Terminkoordination) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Kundenanfragen).
2.4.1 Verordnungsfotos (Physiotherapie)
Patientinnen und Patienten von Physiotherapie-Kunden können ein Foto ihrer Heilmittelverordnung per WhatsApp senden. Das Foto wird von einem KI-Bildmodell bei OpenAI daraufhin geprüft, ob es eine Verordnung zeigt und ob diese lesbar ist; das Modell gibt nur dieses Urteil zurück. Anschließend wird das Foto zusammen mit den von der Praxis erfassten Verordnungsdaten im Rikuna-Dashboard des Kunden auf europäischen Servern gespeichert, wo die Praxis es prüft. Fotos, die nicht als Verordnung erkannt werden, werden abgewiesen und nicht gespeichert. Die für die Prüfung angelegte temporäre Kopie wird unmittelbar danach gelöscht.
Verantwortlicher für diese Daten ist der Kunde (Praxis); er stellt die Rechtsgrundlage für die Verarbeitung von Gesundheitsdaten bereit (in der Regel Art. 9 Abs. 2 lit. h DSGVO). Patientinnen und Patienten können die Verordnung stattdessen persönlich vorlegen.
2.4.2 Sprachdokumentation (Physiotherapie)
Behandlerinnen und Behandler von Physiotherapie-Kunden können im Rikuna-Dashboard eine Behandlungsnotiz diktieren. Die Aufnahme wird ausschließlich zur Transkription (Sprache zu Text) an OpenAI übermittelt, unter API-Bedingungen, die eine Nutzung zum Modelltraining ausschließen, und wird von uns nicht gespeichert. Gespeichert werden auf europäischen Servern nur das Transkript, seine Dauer in Sekunden und ein von einem OpenAI-Sprachmodell erzeugter strukturierter Entwurf der Notiz (Beschwerde, Vorgeschichte, Befund, Ziel, Maßnahmen, nächster Schritt). Der Entwurf wird erst Teil der Behandlungsdokumentation, nachdem die Behandlerin oder der Behandler ihn geprüft und bestätigt hat.
Betroffene sind die Patientin oder der Patient (Inhalt der Notiz) und die Behandlerin oder der Behandler (Stimme, Urheberschaft). Verantwortlicher ist der Kunde (Praxis); er ist für die gesetzliche Aufbewahrung der Behandlungsdokumentation zuständig.
2.5 Google-Konto-Integration (Kalender & Unternehmensprofil)
Sofern ein Kunde (Unternehmen) sein Google-Konto mit dem Rikuna-Dashboard verbindet, greifen wir über Google-APIs auf Google-Nutzerdaten zu, ausschließlich um die verbundenen Funktionen bereitzustellen. Diese Integration ist optional und wird nur durch die ausdrückliche OAuth-Einwilligung des Kunden aktiviert.
Abhängig von den erteilten Berechtigungen greifen wir auf folgende Daten zu:
- Google Kalender (nur Lesezugriff) - Titel, Start-/Endzeiten, Beschreibungen und Status von Kalenderterminen, die einseitig in das Dashboard importiert werden, damit Termine synchron bleiben. Wir schreiben nicht in den Google-Kalender des Nutzers und verändern ihn nicht.
- E-Mail-Adresse des Google-Kontos - zur Identifikation des verbundenen Kontos und Anzeige des Verbindungsstatus.
- Google Unternehmensprofil (sofern aktiviert) - Eintragsdaten wie Öffnungszeiten und Kundenbewertungen, um Bewertungen im Dashboard anzuzeigen, Antworten zu veröffentlichen und Öffnungszeiten im eigenen Eintrag des Unternehmens zu aktualisieren.
OAuth-Zugriffs- und Refresh-Token werden verschlüsselt auf europäischen Servern gespeichert und ausschließlich verwendet, um die Google-APIs im Auftrag des Kunden aufzurufen. Der Kunde kann den Zugriff jederzeit widerrufen, indem er die Verbindung im Dashboard trennt oder über seine Google-Kontoberechtigungen; der Widerruf löscht die gespeicherten Token und die aus Google importierten Daten.
Wir verwenden Google-Nutzerdaten nicht für Werbung, verkaufen sie nicht und nutzen sie nicht, um verallgemeinerte KI-/ML-Modelle zu trainieren. Ein Zugriff durch Menschen erfolgt nur, soweit für vom Kunden angeforderten Support, aus Sicherheitsgründen oder gesetzlich erforderlich.
Limited Use: Die Verwendung und Weitergabe der über Google-APIs erhaltenen Informationen durch Konzeptweber an andere Anwendungen entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen. Die Verwendung und Weitergabe von rohen oder abgeleiteten Nutzerdaten, die über Google Workspace APIs empfangen werden, entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich vereinbarten Dashboard-Funktionen) und Art. 6 Abs. 1 lit. a DSGVO (die beim Verbinden des Kontos erteilte OAuth-Einwilligung).
Datentrennung (Google-Daten): Über Google-APIs bezogene Google-Nutzerdaten werden ausschließlich von Google und OpenAI verarbeitet, im Einklang mit den Limited-Use-Anforderungen der Google API Services User Data Policy.
2.6 E-Mails an Praxen und Unternehmen: Zustell- und Öffnungsmessung
Wenn Sie uns am Telefon erlaubt haben, Ihnen eine E-Mail zu schicken, und zusätzlich zugestimmt haben, dass wir deren Öffnung messen, enthält diese E-Mail eine kleine Grafik und gekennzeichnete Links. Wird die Grafik geladen oder ein Link angeklickt, erfassen wir:
- Zeitpunkt des Abrufs
- IP-Adresse (automatisch gelöscht nach 7 Tagen)
- Kennung des Mailprogramms oder Browsers (User-Agent)
- angeklickte Links
Aus IP-Adresse und Kennung leiten wir ab, ob der Abruf automatisch erfolgte (zum Beispiel durch den Datenschutz-Dienst von Apple Mail, einen Bild-Proxy oder einen Virenscanner) oder durch das Öffnen der E-Mail. Die Liste der Apple-Adressen laden wir öffentlich bei Apple herunter, dabei werden keine Daten über Sie übermittelt. Die Daten liegen in unserer eigenen Datenbank auf europäischen Servern.
Ohne diese Zustimmung senden wir die E-Mail ohne Grafik und ohne Klickmessung. Links auf unsere eigenen Seiten enthalten dann nur eine Kennung, damit wir eine spätere Anmeldung dem Gespräch zuordnen können.
Sie können Ihre Einwilligung jederzeit widerrufen, über den Abmelde-Link in jeder E-Mail oder per Antwort auf die E-Mail. Die Messdaten werden dann gelöscht. Sie können die Messung außerdem verhindern, indem Sie das Laden externer Bilder in Ihrem Mailprogramm abschalten.
Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Für die Kennung in Links ohne Messung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, eine Anmeldung dem vorausgegangenen Gespräch zuzuordnen).
3. Drittanbieter und Auftragsverarbeiter
| Anbieter | Zweck | Sitz / Datenschutz |
|---|---|---|
| Stripe, Inc. | Zahlungsabwicklung | USA/EU · stripe.com/de/privacy |
| Hetzner Online GmbH | Server-Hosting und Infrastruktur | Deutschland · hetzner.com/legal/privacy-policy |
| OpenAI, LLC | KI-Sprachverarbeitung (Agenten-Antworten), Transkription diktierter Notizen, Prüfung von Verordnungsfotos | USA · openai.com/policies/privacy-policy |
| Anthropic, PBC | KI-Sprachverarbeitung (Agenten-Antworten) | USA · anthropic.com/policies/privacy |
| Google LLC | KI-Sprachverarbeitung (Gemini) | USA · policies.google.com/privacy |
| Meta Platforms Ireland Ltd. | WhatsApp Business API, Instagram Graph API, Facebook Messenger Platform (Nachrichtenkanäle) | Irland · whatsapp.com/legal/privacy-policy |
| TikTok Technology Ltd. | TikTok Content Posting API (Social-Media-Veröffentlichungskanal) | Irland / Singapur · tiktok.com/legal/privacy-policy |
| Telegram Messenger Inc. | Telegram Bot API (Nachrichtenkanal, optional) | UAE · telegram.org/privacy |
| Resend, Inc. | Transaktions-E-Mails (Bestätigungen, Benachrichtigungen) | USA · resend.com/legal/privacy-policy |
| BunnyWay d.o.o. | Schriftarten-Auslieferung (Bunny Fonts, datenschutzfreundlich, kein Tracking) | EU (Slowenien) · bunny.net/privacy |
| ip-api.com | IP-Geolokalisierung (Land/Stadt-Abfrage für Besucherstatistiken) | Daten werden in Echtzeit abgefragt, nicht beim Anbieter gespeichert · ip-api.com/docs/legal |
Bei der Übermittlung personenbezogener Daten in Drittländer (USA, China) stützen wir uns auf Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO sowie ggf. auf das EU-US Data Privacy Framework.
4. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist:
- Nutzungsanalyse: 1 Jahr (IP-Adressen werden nach 7 Tagen automatisch anonymisiert)
- E-Mail-Zustell- und Öffnungsmessung: IP-Adressen 7 Tage, übrige Messdaten 12 Monate nach Versand, bei Widerruf sofortige Löschung
- Onboarding-Daten, Vertragsunterlagen: 10 Jahre (gesetzliche Aufbewahrungspflicht nach HGB/AO)
- Zahlungsbelege: 10 Jahre (steuerrechtliche Aufbewahrungspflicht)
- Gesprächsdaten (KI-Agenten): Gemäß Weisung des Kunden (Verantwortlicher), in der Regel bis zur Kündigung des Vertrags
- Behandlungsdokumentation, Verordnungsdaten und Verordnungsfotos (Physiotherapie): Gemäß Weisung des Kunden (Verantwortlicher); der Kunde unterliegt einer gesetzlichen Aufbewahrungsfrist von 10 Jahren (§ 630f BGB) und erhält diese Daten bei Vertragsende im Export
- E-Mail-Korrespondenz: 3 Jahre nach Abschluss der Anfrage
5. Cookies
Unsere Website verwendet keine Cookies. Für Sprach- und Theme-Einstellungen nutzen wir localStorage, das lokal in Ihrem Browser gespeichert wird und niemals an unsere Server übertragen wird. Für die Nutzungsanalyse verwenden wir sessionStorage (eine temporäre Sitzungskennung, die beim Schließen des Browser-Tabs automatisch gelöscht wird). Es werden keine Analyse-, Werbe- oder Tracking-Cookies eingesetzt. Eine Cookie-Einwilligung ist daher nicht erforderlich.
Kunden-Websites, die wir für unsere Auftraggeber betreiben, können zusätzlich eine Karte von Google Maps anzeigen. Diese Karte wird erst geladen, nachdem Sie über den Cookie-Banner Ihre Einwilligung erteilt haben. Beim Laden wird Inhalt von Google angefragt und Google kann Cookies setzen oder lokalen Speicher in Ihrem Browser nutzen. Sie können Ihre Einwilligung jederzeit über die Schaltfläche „Cookie-Einstellungen“ widerrufen; die Karte wird dann nicht mehr geladen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
6. Ihre Rechte (Art. 15–22 DSGVO)
Sie haben das Recht auf:
- Auskunft (Art. 15 DSGVO) - Welche Daten wir über Sie verarbeiten
- Berichtigung (Art. 16 DSGVO) - Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO) - „Recht auf Vergessenwerden"
- Einschränkung (Art. 18 DSGVO) - Einschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20 DSGVO) - Herausgabe Ihrer Daten in maschinenlesbarem Format
- Widerspruch (Art. 21 DSGVO) - Gegen die Verarbeitung auf Basis berechtigter Interessen
- Widerruf - Von erteilten Einwilligungen, ohne Auswirkung auf die bisherige Verarbeitung
Anfragen richten Sie bitte an: alex@konzeptweber.de
7. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. In Deutschland wenden Sie sich an die für Ihren Wohnsitz zuständige Landesbehörde. Eine Liste der Aufsichtsbehörden finden Sie beim Bundesbeauftragten für den Datenschutz:
8. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen unserer Dienste oder der rechtlichen Anforderungen anzupassen. Die jeweils aktuelle Version ist unter konzeptweber.de/datenschutz abrufbar.