Agent Franz

Datenschutzerklärung

1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Website (agentfranz.ai) besuchen oder unsere Anwendung (erreichbar unter app.agentfranz.ai) nutzen. AgentFranz ist ein Analyse-Werkzeug, mit dem Betreiber von Websites (in der Regel über eine betreuende Agentur) auswerten können, ob und wie ihre Marke in Antworten von KI-Systemen (z. B. ChatGPT, Claude, Perplexity, Gemini) erscheint und welche KI-Crawler ihre Website abgerufen haben.

Website und Anwendung: Die Website agentfranz.ai ist eine reine Informationsseite. Beim bloßen Besuch der Website werden außer den technisch bedingten Server-Logfiles (Abschnitt 8) keine personenbezogenen Daten erhoben; es werden dort keine Cookies gesetzt und keine Analyse- oder Tracking-Dienste eingesetzt. Die verwendeten Schriftarten sind lokal gehostet — beim Aufruf wird keine Verbindung zu Servern Dritter (insbesondere nicht zu Google Fonts) hergestellt. Die Abschnitte 5 bis 7 sowie 9 bis 11 betreffen die Anwendung unter app.agentfranz.ai.

Datenerfassung in dieser Anwendung

Wer ist verantwortlich für die Datenerfassung? Die Datenverarbeitung erfolgt durch den Anwendungsbetreiber. Dessen Kontaktdaten finden Sie im Abschnitt „Verantwortliche Stelle“.

Wie erfassen wir Ihre Daten? Ihre Daten erheben wir zum einen dadurch, dass Sie sie uns mitteilen (z. B. bei der Registrierung, beim Hochladen von Server-Logdateien oder bei der Nutzung des kostenlosen GEO-Quickchecks). Andere Daten werden automatisch beim Aufruf der Anwendung durch unsere IT-Systeme erfasst (v. a. technische Daten wie Browser, Betriebssystem oder Uhrzeit des Seitenaufrufs).

Wofür nutzen wir Ihre Daten? Zur Bereitstellung und zum sicheren Betrieb der Anwendung sowie zur Erbringung der von Ihnen beauftragten Analyse-Leistungen.

Welche Rechte haben Sie? Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (siehe Abschnitt „Ihre Rechte“).

2. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung ist:

companybase UG (haftungsbeschränkt)
Am alten Weg 22a
55127 Mainz
Handelsregister: HRB 54051, Amtsgericht Mainz
Vertreten durch: Alexander Knapp
E-Mail: info@companybase.io

Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.

3. Hosting

Wir hosten die Website agentfranz.ai sowie — in einer davon getrennten Umgebung — diese Anwendung samt zugehöriger Datenbank und hochgeladenen Dateien bei der Mittwald CM Service GmbH & Co. KG, Königsberger Straße 4–6, 32339 Espelkamp (nachfolgend „Mittwald“). Die Server stehen in Deutschland. Sämtliche in dieser Anwendung anfallenden personenbezogenen Daten werden ausschließlich auf den Servern von Mittwald verarbeitet und gespeichert; es findet keine Auslagerung von Dateien oder Datenbankinhalten an Dritt-Speicherdienste außerhalb der EU statt.

Der Einsatz von Mittwald erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an einer möglichst zuverlässigen Bereitstellung unserer Anwendung. Mit Mittwald haben wir einen Vertrag über Auftragsverarbeitung (AVV) geschlossen.

4. Allgemeine Hinweise und Pflichtinformationen

Speicherdauer

Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Konkrete Löschfristen für die einzelnen Datenarten finden Sie in den jeweiligen Abschnitten.

Rechtsgrundlagen

Wir verarbeiten Ihre Daten je nach Zweck auf folgenden Rechtsgrundlagen: zur Erfüllung des Nutzungsvertrags und vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, z. B. beim GEO-Quickcheck) sowie auf Grundlage unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO, z. B. sicherer Betrieb, Fehleranalyse, Missbrauchs-/Bot-Schutz).

Empfänger von personenbezogenen Daten

Im Rahmen unserer Geschäftstätigkeit arbeiten wir mit verschiedenen Dienstleistern (Auftragsverarbeitern) zusammen. Eine Übermittlung Ihrer Daten an diese erfolgt nur, wenn dies zur Vertragserfüllung erforderlich ist, wir hierzu rechtlich verpflichtet sind, dies unserem berechtigten Interesse dient oder Sie eingewilligt haben. Die eingesetzten Dienste sind in Abschnitt 9 aufgeführt.

Datenübermittlung in Drittländer

Einzelne der von uns eingesetzten Dienste haben ihren Sitz bzw. verarbeiten Daten in den USA oder anderen Drittländern. Soweit eine Übermittlung in ein Drittland erfolgt, geschieht dies auf Grundlage von Standardvertragsklauseln (SCC) der EU-Kommission bzw. eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework), sofern der jeweilige Anbieter zertifiziert ist. Details je Dienst in Abschnitt 9.

Widerruf Ihrer Einwilligung

Viele Datenverarbeitungen sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.

Widerspruchsrecht (Art. 21 DSGVO)

Wenn die Datenverarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen.

Beschwerderecht bei der Aufsichtsbehörde

Im Falle von Verstößen gegen die DSGVO steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

SSL- bzw. TLS-Verschlüsselung

Diese Anwendung nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt.

5. Registrierung und Nutzerkonto (Authentifizierung über Clerk)

Für die Nutzung der Anwendung ist ein Nutzerkonto erforderlich. Registrierung, Anmeldung und Sitzungsverwaltung wickeln wir über den Dienst Clerk ab (Clerk, Inc., 660 King Street, San Francisco, CA 94107, USA). Bei der Registrierung verarbeitet Clerk Ihre E-Mail-Adresse sowie ggf. Ihren Namen und Anmeldedaten (Passwort, Faktoren der Zwei-Faktor-Authentifizierung). In unserer eigenen Datenbank speichern wir hiervon nur Ihre E-Mail-Adresse, Ihre Sprach-Einstellung sowie eine von Clerk vergebene Nutzer-Kennung; Passwörter und Authentifizierungsmerkmale liegen ausschließlich bei Clerk.

Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Clerk hat seinen Sitz in den USA und verarbeitet die Daten in den USA (in Rechenzentren von Google Cloud und Cloudflare; eine EU-Datenresidenz bietet Clerk nicht). Die Übermittlung ist über das EU-US Data Privacy Framework (Clerk ist zertifiziert) sowie ergänzend Standardvertragsklauseln abgesichert. Mit Clerk besteht eine Auftragsverarbeitungs-Vereinbarung. Löschen Sie Ihr Konto, werden die zugehörigen Daten bei uns und bei Clerk gelöscht (siehe Abschnitt 10).

6. Server-Log-Analyse — die Kernfunktion

Zentrale Funktion der Anwendung ist die Auswertung von Server-Zugriffsprotokollen (Access-Logs) Ihrer eigenen Website, um zu erkennen, welche KI-Crawler (z. B. GPTBot, ClaudeBot, PerplexityBot) Ihre Seiten abgerufen haben. Sie laden diese Logdateien selbst hoch oder übermitteln sie über eine unserer Integrationen (WordPress-Plugin, TYPO3-Erweiterung, Cloudflare-Worker, Cloudflare-Logpush).

Diese Logzeilen enthalten typischerweise IP-Adressen, die als personenbezogene Daten gelten können, sowie User-Agent, abgerufene URL, Zeitstempel und Status-Code.

Pseudonymisierung bereits beim Einlesen: Wir speichern IP-Adressen nicht im Klartext. Jede IP-Adresse wird bereits beim Import — bevor sie in unsere Datenbank gelangt — mit einem kryptografischen Hash-Verfahren (SHA-256) unter Verwendung eines geheimen, workspace-spezifischen Zusatzwertes (Salt) pseudonymisiert. Dies gilt für alle Einlese-Wege (Datei-Upload, Plugin-Schnittstelle, Cloudflare-Logpush). Etwaige Query-Parameter der URLs werden dabei entfernt.

Hinweis zur Genauigkeit: Dieses Verfahren ist eine Pseudonymisierung im Sinne der DSGVO, keine irreversible Anonymisierung. Für die von uns erhobenen KI-Crawler-Auswertungen ist ein Rückschluss auf einzelne natürliche Personen weder erforderlich noch beabsichtigt.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Bereitstellung der beauftragten Analyse (Erkennung von KI-Crawler-Zugriffen). Verantwortlich für die Rechtmäßigkeit der Erhebung der Logdaten auf der jeweiligen Mandanten-Website bleibt der jeweilige Website-Betreiber; dieser hat seine Website-Besucher im Rahmen seiner eigenen Datenschutzerklärung zu informieren.

7. GEO-Quickcheck (kostenloser Vorab-Check)

Über die öffentliche Seite /check bieten wir einen kostenlosen Kurz-Check an. Hierfür verarbeiten wir die von Ihnen angegebene Website-Domain, optional benannte Wettbewerber sowie Ihre E-Mail-Adresse, an die wir das Ergebnis senden. Der Versand des Ergebnisses erfolgt erst nach Bestätigung Ihrer E-Mail-Adresse im Double-Opt-In-Verfahren (Sie erhalten eine Bestätigungs-E-Mail mit einem Link). Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

Zum Schutz vor automatisiertem Missbrauch setzen wir auf dieser Seite Cloudflare Turnstile ein (siehe Abschnitt 9). Ihre Angaben speichern wir maximal 30 Tage; bestätigen Sie in dieser Zeit kein Nutzerkonto, werden die Daten gelöscht bzw. Ihre E-Mail-Adresse entfernt. Zur Missbrauchs-Begrenzung speichern wir zusätzlich einen pseudonymisierten (gehashten) Wert Ihrer E-Mail-Adresse und IP-Adresse für maximal 7 Tage.

8. Server-Logfiles der Website und der Anwendung selbst

Beim bloßen Aufruf der Website oder der Anwendung erhebt der Hosting-Provider automatisch Informationen in Server-Logfiles, die Ihr Browser übermittelt (Browsertyp/-version, Betriebssystem, Referrer-URL, Hostname, Uhrzeit, IP-Adresse). Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und dienen dem technisch fehlerfreien Betrieb und der Sicherheit (Art. 6 Abs. 1 lit. f DSGVO).

9. Eingesetzte Dienste und Auftragsverarbeiter

Zur Erbringung unserer Leistungen setzen wir die folgenden Dienstleister ein. Mit ihnen bestehen — soweit erforderlich — Verträge über Auftragsverarbeitung; Drittlandübermittlungen sind durch Standardvertragsklauseln bzw. das EU-US Data Privacy Framework abgesichert.

9.1 Authentifizierung — Clerk

Siehe Abschnitt 5. Sitz + Verarbeitung USA (Google Cloud/Cloudflare, keine EU-Datenresidenz); E-Mail, ggf. Name, Anmeldedaten; abgesichert über EU-US Data Privacy Framework + Standardvertragsklauseln; Auftragsverarbeitungs-Vereinbarung liegt vor.

9.2 E-Mail-Versand — Resend

Für den Versand transaktionaler E-Mails (z. B. Bestätigung des GEO-Quickchecks, „Analyse fertig“-Benachrichtigungen, Onboarding- und Marken-Benachrichtigungen) nutzen wir Resend (Resend, Inc., USA). An Resend werden die Empfänger-E-Mail-Adresse und der Mailinhalt übermittelt. Rechtsgrundlage: Vertragserfüllung bzw. Einwilligung (Art. 6 Abs. 1 lit. b bzw. lit. a DSGVO). Sitz USA; Standardvertragsklauseln. AVV geschlossen.

9.3 Hintergrund-Verarbeitung — Trigger.dev

Rechenintensive und zeitversetzte Aufgaben (Verarbeitung hochgeladener Logdateien, Durchführung der KI-Sichtbarkeits-Messungen, nächtliche Löschläufe) führen wir über die Plattform Trigger.dev aus (Trigger.dev, Inc., USA). Hierbei werden die jeweiligen Auftragsdaten verarbeitet (u. a. die bereits pseudonymisierten Log-Daten sowie generierte Analyse-Texte). Die Verarbeitung erfolgt in einem Rechenzentrum in der Europäischen Union (Region Frankfurt). Da der Anbieter ein US-Unternehmen ist und ein Zugriff aus dem Drittland nicht vollständig ausgeschlossen werden kann, ist die Zusammenarbeit zusätzlich durch Standardvertragsklauseln abgesichert. Eine Auftragsverarbeitungs-Vereinbarung liegt vor.

9.4 Fehler- und Betriebs-Monitoring — Sentry

Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software, Inc./Sentry). Hierbei werden technische Fehlerberichte (Stacktraces) und Kontext-Kennungen (z. B. Workspace-/Nutzer-/Lauf-Kennung) verarbeitet. Wir haben Sentry so konfiguriert, dass keine personenbezogenen Detaildaten wie IP-Adressen, HTTP-Header oder Anfrage-Inhalte übertragen werden. Die Datenspeicherung erfolgt in der EU-Datenregion (Rechenzentrum Deutschland). Der Anbieter ist ein US-Unternehmen und kann Sub-Dienstleister in Drittländern einsetzen; ein Zugriff aus dem Drittland ist daher nicht vollständig ausgeschlossen und durch Standardvertragsklauseln abgesichert. Mit Sentry haben wir einen Vertrag über Auftragsverarbeitung (AVV) geschlossen. Rechtsgrundlage: berechtigtes Interesse an einem stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

9.5 Bot-Schutz — Cloudflare Turnstile

Auf der öffentlichen Quickcheck-Seite setzen wir Cloudflare Turnstile ein (Cloudflare, Inc., USA), um automatisierte Zugriffe und Missbrauch zu verhindern. Dabei wird zur Prüfung eine Verbindung zu Cloudflare aufgebaut und es können technische Signale sowie ein Token verarbeitet werden. Rechtsgrundlage: berechtigtes Interesse an der Abwehr von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Sitz USA; Standardvertragsklauseln.

9.6 KI-Anbieter für die Sichtbarkeits-Messung

Zur Messung Ihrer KI-Sichtbarkeit senden wir Test-Suchanfragen (Prompts) sowie den Kontext zu Ihrer Marke und Ihren Wettbewerbern an verschiedene KI-Anbieter und werten deren Antworten aus. Dabei werden keine personenbezogenen Daten Ihrer Website-Besucher, keine IP-Adressen und keine E-Mail-Adressen übertragen — es handelt sich um generische, sachbezogene Suchanfragen. Eingesetzte Anbieter: Anthropic (Claude), OpenAI (GPT), Google (Gemini), Perplexity sowie OpenRouter (Vermittlung von Sprachmodellen für die Fragen-Generierung). Mit allen genannten Anbietern bestehen Auftragsverarbeitungs-Vereinbarungen. Diese Anbieter haben ihren Sitz überwiegend in den USA; Übermittlungen sind durch Standardvertragsklauseln abgesichert, Google und Perplexity sind zusätzlich unter dem EU-US Data Privacy Framework zertifiziert. Die vier Mess-Anbieter sichern nach ihren kommerziellen API-Bedingungen zu, die übermittelten Inhalte nicht zum Training ihrer KI-Modelle zu verwenden.

9.7 Google-AI-Overview-Daten — DataForSEO

Für die Messung der Sichtbarkeit in der Google-KI-Übersicht („AI Overview“) beziehen wir Ergebnisse über den Dienst DataForSEO (DataForSEO OÜ, Tallinn, Estland). Übermittelt wird lediglich die generische Suchanfrage; personenbezogene Daten werden hierbei nicht übertragen. Mit DataForSEO besteht eine Auftragsverarbeitungs-Vereinbarung; soweit der Dienst Infrastruktur-Dienstleister in Drittländern einsetzt, ist dies durch Standardvertragsklauseln bzw. Angemessenheitsbeschlüsse abgesichert.

9.8 Web-Messung über Proxy-Dienste

Für die Messung dessen, was Nutzer in den Web-Oberflächen der KI-Anbieter tatsächlich angezeigt bekommen, rufen wir diese Oberflächen automatisiert über einen Wohnsitz-Proxy mit deutschem Austrittsknoten ab. Hierbei werden keine personenbezogenen Daten unserer Kunden oder deren Website-Besucher übermittelt. Der Proxy-Anbieter ist ein Schweizer Unternehmen; die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission.

9.9 Website-Crawl für das Onboarding

Zur Erstellung des Marken-Profils rufen wir beim Onboarding öffentlich zugängliche Seiten der von Ihnen angegebenen Domain ab. Dabei werden nur öffentlich verfügbare Website-Inhalte verarbeitet, keine personenbezogenen Daten Ihrer Besucher.

10. Speicherfristen und Löschung

  • Nutzerkonto/E-Mail: bis zur Löschung des Kontos. Bei Kontolöschung werden Ihre Daten bei uns (inkl. zugehöriger Workspaces und Log-Daten) und bei Clerk gelöscht.
  • Hochgeladene Log-Daten: IP-Adressen werden bereits beim Import pseudonymisiert (siehe Abschnitt 6); die pseudonymisierten Auswertungsdaten verbleiben, solange der zugehörige Arbeitsbereich besteht.
  • GEO-Quickcheck-Daten: max. 30 Tage, danach Löschung/E-Mail-Entfernung; Missbrauchs-Hashes max. 7 Tage.
  • Analyse-Rohtexte aus Web-Oberflächen: automatische Löschung nach 30 Tagen durch einen nächtlichen Löschlauf.
  • Text-Auszüge von Marken-Erwähnungen: 90 Tage, danach Entfernung des Auszugs.

Sie können jederzeit die Löschung Ihres Kontos verlangen; wir kommen Löschersuchen im Rahmen der gesetzlichen Aufbewahrungspflichten nach.

11. Cookies

Die Website agentfranz.ai setzt keine Cookies. Die Anwendung (app.agentfranz.ai) verwendet ausschließlich Cookies, die für den Betrieb technisch notwendig sind (§ 25 Abs. 2 Nr. 2 TDDDG). Es werden keine Marketing-, Tracking- oder Analyse-Cookies gesetzt; ein Einwilligungs-Banner ist daher nicht erforderlich.

  • Anmelde-/Sitzungs-Cookies (Clerk): halten Sie während einer Sitzung angemeldet. Technisch notwendig.
  • Quickcheck-Hinweis-Cookie: speichert für maximal eine Stunde signiert, an welche E-Mail-Adresse ein Quickcheck-Ergebnis versendet wurde, um Ihnen den Bestätigungshinweis anzuzeigen.
  • Sprach-Cookie: merkt sich Ihre gewählte Sprache (Deutsch/Englisch).
  • Cloudflare-Turnstile-Cookies: dienen ausschließlich dem Bot-Schutz auf der Quickcheck-Seite.

12. Ihre Rechte

Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Wenden Sie sich hierzu an die in Abschnitt 2 genannte verantwortliche Stelle. Ihnen steht zudem ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu.

13. Widerspruch gegen Werbe-E-Mails

Der Nutzung von im Rahmen der Impressumspflicht veröffentlichten Kontaktdaten zur Übersendung von nicht ausdrücklich angeforderter Werbung und Informationsmaterialien wird hiermit widersprochen.

Stand: Juli 2026

Datenschutzerklärung — Agent Franz