Datenschutzerklärung
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Website (agentfranz.ai) besuchen oder unsere Anwendung (erreichbar unter app.agentfranz.ai) nutzen. AgentFranz ist ein Analyse-Werkzeug, mit dem Betreiber von Websites (in der Regel über eine betreuende Agentur) auswerten können, ob und wie ihre Marke in Antworten von KI-Systemen (z. B. ChatGPT, Claude, Perplexity, Gemini) erscheint und welche KI-Crawler ihre Website abgerufen haben.
Website und Anwendung: Die Website agentfranz.ai ist eine reine Informationsseite. Beim bloßen Besuch der Website werden außer den technisch bedingten Server-Logfiles (Abschnitt 8) keine personenbezogenen Daten erhoben; es werden dort keine Cookies gesetzt und keine Analyse- oder Tracking-Dienste eingesetzt. Die verwendeten Schriftarten sind lokal gehostet — beim Aufruf wird keine Verbindung zu Servern Dritter (insbesondere nicht zu Google Fonts) hergestellt. Die Abschnitte 5 bis 7 sowie 9 bis 11 betreffen die Anwendung unter app.agentfranz.ai.
Datenerfassung in dieser Anwendung
Wer ist verantwortlich für die Datenerfassung? Die Datenverarbeitung erfolgt durch den Anwendungsbetreiber. Dessen Kontaktdaten finden Sie im Abschnitt „Verantwortliche Stelle“.
Wie erfassen wir Ihre Daten? Ihre Daten erheben wir zum einen dadurch, dass Sie sie uns mitteilen (z. B. bei der Registrierung, beim Hochladen von Server-Logdateien oder bei der Nutzung des kostenlosen GEO-Quickchecks) oder dass wir sie in Ihrem Auftrag abrufen (Server-Logdateien vom Webserver Ihrer Website). Andere Daten werden automatisch beim Aufruf der Anwendung durch unsere IT-Systeme erfasst (v. a. technische Daten wie Browser, Betriebssystem oder Uhrzeit des Seitenaufrufs).
Wofür nutzen wir Ihre Daten? Zur Bereitstellung und zum sicheren Betrieb der Anwendung sowie zur Erbringung der von Ihnen beauftragten Analyse-Leistungen.
Welche Rechte haben Sie? Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (siehe Abschnitt „Ihre Rechte“).
2. Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung ist:
companybase UG (haftungsbeschränkt)Am alten Weg 22a
55127 Mainz
Handelsregister: HRB 54051, Amtsgericht Mainz
Vertreten durch: Alexander Knapp
E-Mail: info@companybase.io
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
3. Hosting
Wir hosten die Website agentfranz.ai sowie — in einer davon getrennten Umgebung — diese Anwendung samt zugehöriger Datenbank und hochgeladenen Dateien bei der Mittwald CM Service GmbH & Co. KG, Königsberger Straße 4–6, 32339 Espelkamp (nachfolgend „Mittwald“). Die Server stehen in Deutschland. Die in dieser Anwendung anfallenden personenbezogenen Daten werden bei Mittwald gespeichert. Eine verschlüsselte Sicherungskopie der Datenbank liegt zusätzlich bei der Hetzner Online GmbH in Deutschland, die kein Schlüsselmaterial hält (Abschnitt 9.12). Verarbeitet werden die Daten außerdem von den in Abschnitt 9 genannten Auftragsverarbeitern. Dateien oder Datenbankinhalte lagern wir nicht an Speicherdienste außerhalb der EU aus.
Der Einsatz von Mittwald erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an einer möglichst zuverlässigen Bereitstellung unserer Anwendung. Mit Mittwald haben wir einen Vertrag über Auftragsverarbeitung (AVV) geschlossen.
4. Allgemeine Hinweise und Pflichtinformationen
Speicherdauer
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Konkrete Löschfristen für die einzelnen Datenarten finden Sie in den jeweiligen Abschnitten.
Rechtsgrundlagen
Wir verarbeiten Ihre Daten je nach Zweck auf folgenden Rechtsgrundlagen: zur Erfüllung des Nutzungsvertrags und vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, z. B. beim GEO-Quickcheck) sowie auf Grundlage unserer berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO, z. B. sicherer Betrieb, Fehleranalyse, Missbrauchs-/Bot-Schutz).
Empfänger von personenbezogenen Daten
Im Rahmen unserer Geschäftstätigkeit arbeiten wir mit verschiedenen Dienstleistern (Auftragsverarbeitern) zusammen. Eine Übermittlung Ihrer Daten an diese erfolgt nur, wenn dies zur Vertragserfüllung erforderlich ist, wir hierzu rechtlich verpflichtet sind, dies unserem berechtigten Interesse dient oder Sie eingewilligt haben. Die eingesetzten Dienste sind in Abschnitt 9 aufgeführt.
Datenübermittlung in Drittländer
Einzelne der von uns eingesetzten Dienste haben ihren Sitz bzw. verarbeiten Daten in den USA oder anderen Drittländern. Soweit eine Übermittlung in ein Drittland erfolgt, geschieht dies auf Grundlage von Standardvertragsklauseln (SCC) der EU-Kommission bzw. eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework), sofern der jeweilige Anbieter zertifiziert ist. Details je Dienst in Abschnitt 9.
Widerruf Ihrer Einwilligung
Viele Datenverarbeitungen sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
Widerspruchsrecht (Art. 21 DSGVO)
Wenn die Datenverarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen.
Beschwerderecht bei der Aufsichtsbehörde
Im Falle von Verstößen gegen die DSGVO steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
SSL- bzw. TLS-Verschlüsselung
Diese Anwendung nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt.
5. Registrierung und Nutzerkonto (Authentifizierung über Clerk)
Für die Nutzung der Anwendung ist ein Nutzerkonto erforderlich. Registrierung, Anmeldung und Sitzungsverwaltung wickeln wir über den Dienst Clerk ab (Clerk, Inc., 660 King Street, San Francisco, CA 94107, USA). Bei der Registrierung verarbeitet Clerk Ihre E-Mail-Adresse sowie ggf. Ihren Namen und Anmeldedaten (Passwort, Faktoren der Zwei-Faktor-Authentifizierung). In unserer eigenen Datenbank speichern wir hiervon nur Ihre E-Mail-Adresse, Ihre Sprach-Einstellung, eine von Clerk vergebene Nutzer-Kennung, den Zeitpunkt Ihrer Zustimmung zu den AGB, die Bezeichnung der zugestimmten Fassung sowie Ihre Anzeige-Einstellungen in der Oberfläche; Passwörter und Authentifizierungsmerkmale liegen ausschließlich bei Clerk.
Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Clerk hat seinen Sitz in den USA und verarbeitet die Daten in den USA (in Rechenzentren von Google Cloud und Cloudflare; eine EU-Datenresidenz bietet Clerk nicht). Die Übermittlung ist über das EU-US Data Privacy Framework (Clerk ist zertifiziert) sowie ergänzend Standardvertragsklauseln abgesichert. Mit Clerk besteht eine Auftragsverarbeitungs-Vereinbarung. Löschen Sie Ihr Konto, werden die zugehörigen Daten bei uns und bei Clerk gelöscht (siehe Abschnitt 10).
Anmeldung mit Google („Weiter mit Google“)
Alternativ zur Anmeldung per E-Mail und Bestätigungscode können Sie sich mit Ihrem Google-Konto anmelden. Wählen Sie diesen Weg, werden Sie zu Google weitergeleitet und melden sich dort an. Google übermittelt anschließend Ihre E-Mail-Adresse, Ihren Namen, Ihr Profilbild und eine Google-Konto-Kennung an unseren Authentifizierungs-Dienstleister Clerk. Ihr Google-Passwort erhalten weder wir noch Clerk zu irgendeinem Zeitpunkt. Umgekehrt erfährt Google durch diesen Vorgang, dass Sie sich bei „Agent Franz“ anmelden. In unserer eigenen Datenbank speichern wir auch auf diesem Weg nur die oben genannten Daten (E-Mail-Adresse, Sprach-Einstellung, Nutzer-Kennung).
Google ist bei diesem Anmeldeweg nicht unser Auftragsverarbeiter, sondern handelt als Identitätsanbieter und eigenständig Verantwortlicher für Ihr Google-Konto; es handelt sich um eine Übermittlung an einen Dritten. Für die Verarbeitung durch Google gilt dessen eigene Datenschutzerklärung (policies.google.com/privacy). Anbieter für Nutzer im Europäischen Wirtschaftsraum ist die Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland); eine Übermittlung an die Google LLC in den USA ist über das EU-US Data Privacy Framework (Google LLC ist zertifiziert) sowie ergänzend Standardvertragsklauseln abgesichert.
Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags auf dem von Ihnen gewählten Anmeldeweg (Art. 6 Abs. 1 lit. b DSGVO). Die Nutzung ist freiwillig: Die Anmeldung per E-Mail und Bestätigungscode steht gleichwertig zur Verfügung, ein Google-Konto ist für die Nutzung der Anwendung nicht erforderlich.
6. Server-Log-Analyse — die Kernfunktion
Zentrale Funktion der Anwendung ist die Auswertung von Server-Zugriffsprotokollen (Access-Logs) Ihrer eigenen Website, um zu erkennen, welche KI-Crawler (z. B. GPTBot, ClaudeBot, PerplexityBot) Ihre Seiten abgerufen haben. Sie laden diese Logdateien selbst hoch, übermitteln sie über eine unserer Integrationen (Cloudflare-Worker, Cloudflare-Logpush) oder lassen sie von uns per SFTP vom Webserver Ihrer Website abrufen.
Diese Logzeilen enthalten typischerweise IP-Adressen, die als personenbezogene Daten gelten können, sowie User-Agent, abgerufene URL, Zeitstempel und Status-Code.
Pseudonymisierung bereits beim Einlesen: Wir speichern IP-Adressen nicht im Klartext. Jede IP-Adresse wird bereits beim Import — bevor sie in unsere Datenbank gelangt — mit einem kryptografischen Hash-Verfahren (SHA-256) unter Verwendung eines geheimen, workspace-spezifischen Zusatzwertes (Salt) pseudonymisiert. Dies gilt für alle Einlese-Wege (Datei-Upload, Cloudflare-Worker, Cloudflare-Logpush, Abruf vom Webserver). Etwaige Query-Parameter der URLs werden dabei entfernt.
Hinweis zur Genauigkeit: Dieses Verfahren ist eine Pseudonymisierung im Sinne der DSGVO, keine irreversible Anonymisierung. Für die von uns erhobenen KI-Crawler-Auswertungen ist ein Rückschluss auf einzelne natürliche Personen weder erforderlich noch beabsichtigt.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Bereitstellung der beauftragten Analyse (Erkennung von KI-Crawler-Zugriffen). Verantwortlich für die Rechtmäßigkeit der Erhebung der Logdaten auf der jeweiligen Mandanten-Website bleibt der jeweilige Website-Betreiber; dieser hat seine Website-Besucher im Rahmen seiner eigenen Datenschutzerklärung zu informieren.
Abruf vom Webserver: Richtet unser Kunde den Abruf ein, meldet sich unser Hintergrunddienst (Abschnitt 9.3) nach dem Aktivieren und danach jeden Morgen mit dem vom Kunden angelegten Zugang per SFTP, also verschlüsselt über SSH, am Server an und liest die neuen Logdateien. Die Dateien werden dort nur im Arbeitsspeicher verarbeitet und nirgends abgelegt; gespeichert werden nur die daraus gewonnenen, pseudonymisierten Datensätze. Stehen in denselben Logdateien auch Zugriffe auf weitere Websites, gilt: Enthalten die Zeilen ein Domain-Feld, übernehmen wir nur die Zeilen der vom Kunden gewählten Domains und verwerfen die übrigen im Arbeitsspeicher; enthalten sie keines, übernehmen wir alle Zeilen der gewählten Dateien. Zeilen weiterer Websites verarbeiten wir im Auftrag unseres Kunden nach dem Vertrag zur Auftragsverarbeitung (Anlage 1 unserer Allgemeinen Geschäftsbedingungen), auf seine Weisung und auf seine Zusicherung, dazu befugt zu sein. Das ist der zweite der im folgenden Absatz beschriebenen Fälle, unabhängig davon, ob die Messung seiner eigenen Marke dient.
Zwei Fälle, zwei Rollen. Messen wir die eigene Marke unseres Kunden, sind wir dafür Verantwortlicher mit eigener Rechtsgrundlage, wie im Absatz zuvor beschrieben. Setzt der Kunde die Software dagegen für Daten seiner eigenen Kunden ein, etwa als Agentur durch Anbindung von Server-Logdaten oder Search-Console-Daten, verarbeiten wir insoweit im Auftrag; dann gilt der Vertrag zur Auftragsverarbeitung, der als Anlage 1 Bestandteil unserer Allgemeinen Geschäftsbedingungen ist. Für den Abruf vom Webserver gelten dieselben zwei Fälle. Auch wenn wir die eigene Marke unseres Kunden messen, verarbeiten wir die Zeilen fremder Websites in seinen Logdateien in seinem Auftrag; die Rechtsgrundlage nach Art. 6 Abs. 1 lit. f DSGVO liegt dann beim Betreiber der jeweiligen Website.
Zugangsdaten für den Abruf: Für den Abruf hinterlegt unser Kunde Servername, Benutzername und entweder einen von uns erzeugten Schlüssel, dessen öffentlichen Teil er beim Hoster einträgt, oder ein Passwort. Wir nutzen diese Zugangsdaten ausschließlich für den Abruf und die Testverbindung. Servername, Benutzername und den öffentlichen Schlüssel sehen die Administratoren des Arbeitsbereichs auf der Einrichtungsseite. Das Passwort und den privaten Schlüssel speichern wir verschlüsselt, zeigen sie nie an und entschlüsseln sie nur in unserem Hintergrunddienst, für den Abruf, die Testverbindung und das erneute Verschlüsseln bei einem Wechsel unseres Schlüssels. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Wann wir sie löschen, steht in Abschnitt 10.
7. Formulare und Vorab-Check auf der Website
7.1 GEO-Quickcheck (kostenloser Vorab-Check)
Über die öffentliche Seite /check bieten wir einen kostenlosen Kurz-Check an. Hierfür verarbeiten wir die von Ihnen angegebene Website-Domain, optional benannte Wettbewerber sowie Ihre E-Mail-Adresse, an die wir das Ergebnis senden. Der Versand des Ergebnisses erfolgt erst nach Bestätigung Ihrer E-Mail-Adresse im Double-Opt-In-Verfahren (Sie erhalten eine Bestätigungs-E-Mail mit einem Link). Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Zum Schutz vor automatisiertem Missbrauch setzen wir auf dieser Seite Cloudflare Turnstile ein (siehe Abschnitt 9). Ihre Angaben speichern wir maximal 30 Tage; bestätigen Sie in dieser Zeit kein Nutzerkonto, werden die Daten gelöscht bzw. Ihre E-Mail-Adresse entfernt. Zur Missbrauchs-Begrenzung speichern wir zusätzlich einen pseudonymisierten (gehashten) Wert Ihrer E-Mail-Adresse und IP-Adresse für maximal 7 Tage.
7.2 Kontakt- und Partneranfragen
Über die Formulare „Demo anfragen“ und „Partner werden“ können Sie uns eine Anfrage senden. Verarbeitet werden ausschließlich die von Ihnen eingegebenen Angaben: Name, Unternehmen bzw. Agentur, geschäftliche E-Mail-Adresse, optional Telefonnummer, Website der Agentur, ein Terminwunsch sowie Ihre Nachricht. Die Angaben werden per E-Mail an unsere Postfächer mail@agentfranz.ai bzw. partner@agentfranz.ai übermittelt; eine Speicherung in der Datenbank der Website findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an der Beantwortung von Anfragen). Wir löschen die Nachrichten, sobald Ihre Anfrage abschließend bearbeitet ist, spätestens nach zwölf Monaten. Zum Schutz vor automatisierten Einsendungen enthält das Formular ein für Sie unsichtbares Feld und zusätzlich Cloudflare Turnstile (siehe Abschnitt 9.5). Dabei wird Ihre IP-Adresse an Cloudflare übermittelt; ein Cookie wird nicht gesetzt.
7.3 Bestellung der gedruckten Handbuch-Ausgabe
Über das Formular „Gedruckte Ausgabe bestellen“ können Sie unser Praxis-Handbuch als gedrucktes Exemplar bestellen. Verarbeitet werden Anzahl, Name, Unternehmen, geschäftliche E-Mail-Adresse, optional Telefonnummer, Lieferanschrift und gegebenenfalls abweichende Rechnungsanschrift, optional Ihre Umsatzsteuer-Identifikationsnummer sowie Ihre Notiz. Diese Angaben benötigen wir, um die Bestellung zu bestätigen, das Buch zu versenden und die Rechnung zu stellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen). Die Angaben werden per E-Mail an unser Postfach order@agentfranz.ai übermittelt. Auch dieses Formular ist durch ein unsichtbares Feld und Cloudflare Turnstile geschützt (siehe Abschnitt 9.5). Rechnungsrelevante Daten bewahren wir entsprechend den handels- und steuerrechtlichen Fristen auf (§ 147 AO, § 257 HGB); die übrigen Angaben löschen wir nach Abwicklung der Bestellung.
8. Server-Logfiles der Website und der Anwendung selbst
Beim bloßen Aufruf der Website oder der Anwendung erhebt der Hosting-Provider automatisch Informationen in Server-Logfiles, die Ihr Browser übermittelt (Browsertyp/-version, Betriebssystem, Referrer-URL, Hostname, Uhrzeit, IP-Adresse). Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und dienen dem technisch fehlerfreien Betrieb und der Sicherheit (Art. 6 Abs. 1 lit. f DSGVO).
9. Eingesetzte Dienste und Auftragsverarbeiter
Zur Erbringung unserer Leistungen setzen wir die folgenden Dienstleister ein. Mit ihnen bestehen — soweit erforderlich — Verträge über Auftragsverarbeitung; Drittlandübermittlungen sind durch Standardvertragsklauseln bzw. das EU-US Data Privacy Framework abgesichert.
9.1 Authentifizierung — Clerk und Anmeldung mit Google
Siehe Abschnitt 5. Sitz + Verarbeitung USA (Google Cloud/Cloudflare, keine EU-Datenresidenz); E-Mail, ggf. Name, Anmeldedaten; abgesichert über EU-US Data Privacy Framework + Standardvertragsklauseln; Auftragsverarbeitungs-Vereinbarung liegt vor.
Anmeldung mit Google (optionaler Anmeldeweg, siehe Abschnitt 5): Übermittelt werden E-Mail-Adresse, Name, Profilbild und Google-Konto-Kennung. Google ist dabei kein Auftragsverarbeiter, sondern eigenständig Verantwortlicher (Google Ireland Limited, Dublin, für Nutzer im EWR; Drittlandübermittlung an Google LLC über EU-US Data Privacy Framework + Standardvertragsklauseln). Es besteht daher kein Auftragsverarbeitungsvertrag für diesen Datenfluss; maßgeblich ist Googles eigene Datenschutzerklärung (policies.google.com/privacy).
9.2 E-Mail-Versand — Resend
Für den Versand transaktionaler E-Mails (z. B. Bestätigung des GEO-Quickchecks, „Analyse fertig“-Benachrichtigungen, Onboarding- und Marken-Benachrichtigungen) nutzen wir Resend (Resend, Inc., USA). An Resend werden die Empfänger-E-Mail-Adresse und der Mailinhalt übermittelt. Rechtsgrundlage: Vertragserfüllung bzw. Einwilligung (Art. 6 Abs. 1 lit. b bzw. lit. a DSGVO). Sitz USA; Standardvertragsklauseln. AVV geschlossen.
9.3 Hintergrund-Verarbeitung — Trigger.dev
Rechenintensive und zeitversetzte Aufgaben (Verarbeitung hochgeladener Logdateien, Abruf von Logdateien vom Webserver unserer Kunden, Durchführung der KI-Sichtbarkeits-Messungen, nächtliche Löschläufe) führen wir über die Plattform Trigger.dev aus (Trigger.dev, Inc., USA). Hierbei werden die jeweiligen Auftragsdaten verarbeitet, u. a. Logdateien samt der enthaltenen IP-Adressen, die vor dem Speichern pseudonymisiert werden, sowie generierte Analyse-Texte; für den Abruf werden dort außerdem die hinterlegten Zugangsdaten im Arbeitsspeicher entschlüsselt (Abschnitt 6). Die Verarbeitung erfolgt in einem Rechenzentrum in der Europäischen Union (Region Frankfurt). Da der Anbieter ein US-Unternehmen ist und ein Zugriff aus dem Drittland nicht vollständig ausgeschlossen werden kann, ist die Zusammenarbeit zusätzlich durch Standardvertragsklauseln abgesichert. Eine Auftragsverarbeitungs-Vereinbarung liegt vor.
Rechtsgrundlage für die hinterlegten Zugangsdaten: Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO. Diese Grundlage gilt gegenüber unserem Kunden als Nutzer der Anwendung. Für die Besucher der Websites, deren Logdateien wir verarbeiten, handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO; die Rechtsgrundlage nach Art. 6 Abs. 1 lit. f DSGVO liegt beim Verantwortlichen der jeweiligen Website.
9.4 Fehler- und Betriebs-Monitoring — Sentry
Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software, Inc./Sentry). Hierbei werden technische Fehlerberichte (Stacktraces) und Kontext-Kennungen (z. B. Workspace-/Nutzer-/Lauf-Kennung) verarbeitet. Wir haben Sentry so konfiguriert, dass keine IP-Adressen, Anfrage-Inhalte, Cookies oder Kopfzeilen übertragen werden; bei Fehlern im Browser entfernen wir vor dem Versand auch Browser-Kennung und Herkunftsseite. Die Datenspeicherung erfolgt in der EU-Datenregion (Rechenzentrum Deutschland). Der Anbieter ist ein US-Unternehmen und kann Sub-Dienstleister in Drittländern einsetzen; ein Zugriff aus dem Drittland ist daher nicht vollständig ausgeschlossen und durch Standardvertragsklauseln abgesichert. Mit Sentry haben wir einen Vertrag über Auftragsverarbeitung (AVV) geschlossen. Rechtsgrundlage: berechtigtes Interesse an einem stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
9.5 Bot-Schutz — Cloudflare Turnstile
Auf der öffentlichen Quickcheck-Seite sowie bei den Formularen der Website (Demo-Anfrage, Partneranfrage, Buchbestellung) setzen wir Cloudflare Turnstile ein (Cloudflare, Inc., USA), um automatisierte Zugriffe und Missbrauch zu verhindern. Dabei wird zur Prüfung eine Verbindung zu Cloudflare aufgebaut und es können technische Signale sowie ein Token verarbeitet werden. Rechtsgrundlage: berechtigtes Interesse an der Abwehr von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Sitz USA; Standardvertragsklauseln.
9.6 KI-Anbieter für die Sichtbarkeits-Messung
Zur Messung Ihrer KI-Sichtbarkeit senden wir Test-Suchanfragen (Prompts) sowie den Kontext zu Ihrer Marke und Ihren Wettbewerbern an verschiedene KI-Anbieter und werten deren Antworten aus. Dabei werden keine personenbezogenen Daten Ihrer Website-Besucher, keine IP-Adressen und keine E-Mail-Adressen übertragen — es handelt sich um generische, sachbezogene Suchanfragen. Eingesetzte Anbieter: Anthropic (Claude), OpenAI (GPT), Google (Gemini), Perplexity sowie OpenRouter (Vermittlung von Sprachmodellen für die Fragen-Generierung). Mit allen genannten Anbietern bestehen Auftragsverarbeitungs-Vereinbarungen. Diese Anbieter haben ihren Sitz überwiegend in den USA; Übermittlungen sind durch Standardvertragsklauseln abgesichert, Google und Perplexity sind zusätzlich unter dem EU-US Data Privacy Framework zertifiziert. Die vier Mess-Anbieter sichern nach ihren kommerziellen API-Bedingungen zu, die übermittelten Inhalte nicht zum Training ihrer KI-Modelle zu verwenden.
Was zurückkommt: der Antworttext des jeweiligen Modells und die darin genannten Quellen. Wir speichern ihn, werten ihn ausschließlich zur Erkennung von Marken- und Wettbewerber-Nennungen aus und löschen ihn nach 90 Tagen automatisch (siehe Abschnitt 10); die reinen Kennzahlen bleiben erhalten. Für Antworten, die vor der Umstellung im August 2026 erhoben wurden, greift die Frist mit einem einmaligen Datenlauf, der bis spätestens 20.10.2026 abgeschlossen ist; bis dahin können ältere Antworttexte bereits nach 30 Tagen gelöscht sein.
9.7 Google-AI-Overview-Daten — Ausweichweg DataForSEO
Die Google-KI-Übersicht („AI Overview“) beziehen wir derzeit über Bright Data — die Verarbeitung ist in Abschnitt 9.10 beschrieben. Als Ausweichweg steht der Dienst DataForSEO (DataForSEO OÜ, Tallinn, Estland) bereit; wird er genutzt, gilt für ihn Folgendes. Übermittelt wird lediglich die generische Suchanfrage; personenbezogene Daten werden hierbei nicht übertragen. Mit DataForSEO besteht eine Auftragsverarbeitungs-Vereinbarung; soweit der Dienst Infrastruktur-Dienstleister in Drittländern einsetzt, ist dies durch Standardvertragsklauseln bzw. Angemessenheitsbeschlüsse abgesichert.
9.8 Web-Messung über Proxy-Dienste
Für die Messung dessen, was Nutzer in den Web-Oberflächen der KI-Anbieter tatsächlich angezeigt bekommen, rufen wir diese Oberflächen automatisiert über einen Wohnsitz-Proxy mit deutschem Austrittsknoten ab. Hierbei werden keine personenbezogenen Daten unserer Kunden oder deren Website-Besucher übermittelt. Der Proxy-Anbieter ist ein Schweizer Unternehmen; die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission.
9.9 Website-Crawl für das Onboarding
Zur Erstellung des Marken-Profils rufen wir beim Onboarding öffentlich zugängliche Seiten der von Ihnen angegebenen Domain ab. Dabei werden nur öffentlich verfügbare Website-Inhalte verarbeitet, keine personenbezogenen Daten Ihrer Besucher.
9.10 Abruf der KI-Web-Oberflächen — Bright Data
Neben der Abfrage der KI-Anbieter über deren Programmierschnittstelle (Abschnitt 9.6) messen wir Ihre KI-Sichtbarkeit auch so, wie sie ein Mensch in der Web-Oberfläche der KI-Dienste angezeigt bekommt (ChatGPT, Perplexity, Gemini, Google-KI-Modus und Google-KI-Übersicht). Den technischen Abruf dieser öffentlichen Oberflächen führen wir nicht selbst aus, sondern über den Dienstleister Bright Data (Bright Data Ltd., Israel).
Was übermittelt wird: ausschließlich die Test-Suchanfrage (Prompt), die aufzurufende Oberfläche und das Ausgangsland. Es werden keine Daten Ihrer Website-Besucher, keine IP-Adressen, keine E-Mail-Adressen und keine Kennung Ihres Arbeitsbereichs übermittelt. Die Suchanfragen sind sachbezogen; ein Teil von ihnen nennt Ihre Marke oder die Ihrer Wettbewerber, damit wir Tonalität und Positionierung auswerten können — dabei können auch Firmennamen vorkommen, die zugleich Personennamen sind.
Was zurückkommt: der angezeigte Antworttext und die darin angezeigten Quellen. Diese Antworten stammen aus öffentlich zugänglichen KI-Oberflächen und können Namen und Zitate Dritter enthalten. Wir werten sie ausschließlich zur Erkennung von Marken- und Wettbewerber-Nennungen aus und löschen den Antworttext nach 90 Tagen automatisch (siehe Abschnitt 10); die reinen Kennzahlen bleiben erhalten. Für Antworten, die vor der Umstellung im August 2026 erhoben wurden, greift die Frist mit einem einmaligen Datenlauf, der bis spätestens 20.10.2026 abgeschlossen ist; bis dahin können ältere Antworttexte bereits nach 30 Tagen gelöscht sein.
Rechtsgrundlage ist unser berechtigtes Interesse an der Erbringung der beauftragten Sichtbarkeits-Analyse (Art. 6 Abs. 1 lit. f DSGVO). Mit Bright Data besteht eine Vereinbarung zur Auftragsverarbeitung. Der Anbieter hat seinen Sitz in Israel; für Israel liegt ein Angemessenheitsbeschluss der EU-Kommission vor.
9.11 Abruf der Perplexity-Oberfläche — Ausweichweg Oxylabs
Die Perplexity-Oberfläche rufen wir regulär über Bright Data ab — die Verarbeitung ist in Abschnitt 9.10 beschrieben. Steht dieser Weg vorübergehend nicht zur Verfügung, messen wir diese eine Oberfläche über den Dienstleister Oxylabs (oxylabs, UAB, Vilnius, Litauen); wird er genutzt, gilt für ihn Folgendes.
Was übermittelt wird: ausschließlich die Test-Suchanfrage (Prompt) und das Ausgangsland. Es werden keine Daten Ihrer Website-Besucher, keine IP-Adressen, keine E-Mail-Adressen und keine Kennung Ihres Arbeitsbereichs übermittelt. Wie in Abschnitt 9.10 sind die Suchanfragen sachbezogen; ein Teil von ihnen nennt Ihre Marke oder die Ihrer Wettbewerber, damit wir Tonalität und Positionierung auswerten können — dabei können auch Firmennamen vorkommen, die zugleich Personennamen sind.
Was zurückkommt: der angezeigte Antworttext und die darin angezeigten Quellen. Diese Antworten stammen aus einer öffentlich zugänglichen KI-Oberfläche und können Namen und Zitate Dritter enthalten. Wir werten sie ausschließlich zur Erkennung von Marken- und Wettbewerber-Nennungen aus und löschen den Antworttext nach 90 Tagen automatisch (siehe Abschnitt 10); die reinen Kennzahlen bleiben erhalten.
Rechtsgrundlage ist unser berechtigtes Interesse an der Erbringung der beauftragten Sichtbarkeits-Analyse (Art. 6 Abs. 1 lit. f DSGVO). Mit Oxylabs besteht eine Vereinbarung zur Auftragsverarbeitung. Der Anbieter hat seinen Sitz in Litauen und damit in der Europäischen Union; eine Übermittlung in ein Drittland findet auf Ebene des Vertragspartners nicht statt.
9.12 Sicherungskopie der Datenbank: Hetzner
Damit sich unsere Anwendung auch nach einem Ereignis wiederherstellen lässt, das den Standort unseres Hosters als Ganzes trifft, erstellen wir täglich eine Kopie der gesamten Datenbank, verschlüsseln sie vor der Übertragung und legen sie bei der Hetzner Online GmbH im Rechenzentrum Falkenstein, Deutschland ab. Die Kopie enthält die personenbezogenen Daten der Datenbank; Passwörter und private Schlüssel für den Log-Abruf liegen darin zusätzlich verschlüsselt. Hetzner hält kein Schlüsselmaterial und kann die Kopie nicht lesen.
Wir bewahren dort 30 Stände auf, dazu neun tägliche Momentaufnahmen, die sich über den Übertragungsweg nicht verändern lassen; eine Kopie liegt damit höchstens 39 Tage bei Hetzner. Mit Hetzner haben wir einen Vertrag über Auftragsverarbeitung geschlossen (Fassung 1.2 vom 16.02.2026, gezeichnet am 08.09.2026); die Verarbeitung findet ausschließlich in der EU beziehungsweise im EWR statt. Rechtsgrundlage: berechtigtes Interesse an der Wiederherstellbarkeit unserer Anwendung (Art. 6 Abs. 1 lit. f DSGVO).
10. Speicherfristen und Löschung
- Nutzerkonto/E-Mail: bis zur Löschung des Kontos. Bei Kontolöschung werden Ihre Daten bei uns (inkl. zugehöriger Workspaces und Log-Daten) und bei Clerk gelöscht.
- Hochgeladene und abgerufene Log-Daten: IP-Adressen werden bereits beim Import pseudonymisiert (siehe Abschnitt 6); die pseudonymisierten Auswertungsdaten verbleiben, solange der zugehörige Arbeitsbereich besteht.
- Zugangsdaten für den Log-Abruf: Löschung, sobald unser Kunde die Verbindung trennt; mit dem Arbeitsbereich beim ersten nächtlichen Löschlauf, nachdem dieser 30 Tage im Papierkorb lag; nach Vertragsende beim nächsten täglichen Lauf um 5:30 Uhr; beim ersten täglichen Lauf 30 Tage nach Ablauf eines Testzeitraums, wenn kein Tarif gebucht wurde. In Datensicherungen bleiben sie erhalten, bis diese ablaufen, höchstens 46 Tage; Passwort und privater Schlüssel liegen auch dort nur verschlüsselt. Das Ergebnis einer Testverbindung (Ordner-, Datei- und Domainnamen) löscht der tägliche Lauf 30 Tage nach der letzten Prüfung; der Dateiname der gewählten Datei-Gruppe steht zusätzlich in der Lauf-Historie unseres Hintergrunddienstes, für die keine Löschfrist dokumentiert ist.
- GEO-Quickcheck-Daten: max. 30 Tage, danach Löschung/E-Mail-Entfernung; Missbrauchs-Hashes max. 7 Tage.
- Analyse-Rohtexte aus Web-Oberflächen (Browser-Mess-Ebene, siehe Abschnitt 9.10): automatische Löschung nach 90 Tagen durch einen nächtlichen Löschlauf. Für Antworten, die vor der Umstellung im August 2026 erhoben wurden, greift die Frist mit einem einmaligen Datenlauf, der bis spätestens 20.10.2026 abgeschlossen ist; bis dahin können ältere Antworttexte bereits nach 30 Tagen gelöscht sein. In der Anwendung erscheint danach statt des Textes der Hinweis, dass er aus Datenschutzgründen gelöscht wurde; die Kennzahlen bleiben erhalten.
- Analyse-Rohtexte aus API-Abfragen (API-Mess-Ebene, siehe Abschnitt 9.6): automatische Löschung nach 90 Tagen durch denselben nächtlichen Löschlauf. Für Antworten, die vor der Umstellung im August 2026 erhoben wurden, greift die Frist mit einem einmaligen Datenlauf, der bis spätestens 20.10.2026 abgeschlossen ist; bis dahin können ältere Antworttexte bereits nach 30 Tagen gelöscht sein. In der Anwendung erscheint danach statt des Textes der Hinweis, dass er aus Datenschutzgründen gelöscht wurde; die Kennzahlen bleiben erhalten.
- Text-Auszüge von Marken-Erwähnungen: 90 Tage, danach Entfernung des Auszugs.
- Kontakt- und Partneranfragen: Löschung nach abschließender Bearbeitung, spätestens nach 12 Monaten.
- Buchbestellungen: rechnungsrelevante Daten nach den gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB), die übrigen Angaben nach Abwicklung der Bestellung.
Drei dieser Fristen lassen sich leicht verwechseln. Zwei davon dauern 90 Tage, hängen aber an ganz verschiedenen Ereignissen. Die folgende Übersicht sagt, welche wann greift.
- 90 Tage ab Vertragsende: Endet Ihr Vertrag, halten wir Ihre Daten noch 90 Tage zum Export bereit. Nach Ablauf dieser Frist löschen wir den Arbeitsbereich mit allen zugehörigen Daten endgültig.
- 90 Tage ab Erhebung einer einzelnen KI-Antwort: Den gespeicherten Antworttext eines KI-Systems löschen wir 90 Tage nach seiner Erhebung, gleich ob Ihr Vertrag weiterläuft. Die daraus gewonnenen Kennzahlen bleiben erhalten.
- 30 Tage ab Löschung eines Arbeitsbereichs: Wird ein Arbeitsbereich gelöscht, liegt er zunächst 30 Tage im Papierkorb und lässt sich von dort zurückholen. Danach löscht ihn der nächste nächtliche Löschlauf endgültig; ist dann noch ein Vorgang des Arbeitsbereichs aktiv, geschieht das in der Nacht darauf. Eine Kündigung allein löst diese Frist nicht aus.
Sie können jederzeit die Löschung Ihres Kontos verlangen; wir kommen Löschersuchen im Rahmen der gesetzlichen Aufbewahrungspflichten nach.
11. Cookies
Die Website agentfranz.ai setzt keine Cookies. Die Anwendung (app.agentfranz.ai) verwendet ausschließlich Cookies, die für den Betrieb technisch notwendig sind (§ 25 Abs. 2 Nr. 2 TDDDG). Es werden keine Marketing-, Tracking- oder Analyse-Cookies gesetzt; ein Einwilligungs-Banner ist daher nicht erforderlich.
- Anmelde-/Sitzungs-Cookies (Clerk): halten Sie während einer Sitzung angemeldet. Technisch notwendig.
- Quickcheck-Hinweis-Cookie: speichert für maximal eine Stunde signiert, an welche E-Mail-Adresse ein Quickcheck-Ergebnis versendet wurde, um Ihnen den Bestätigungshinweis anzuzeigen.
- Sprach-Cookie: merkt sich Ihre gewählte Sprache (Deutsch/Englisch).
- Cloudflare-Turnstile-Cookies: dienen ausschließlich dem Bot-Schutz auf der Quickcheck-Seite.
- af_rail_collapsed: merkt sich, ob Sie die seitliche Navigationsleiste ein- oder ausgeklappt haben. Reine Anzeige-Einstellung, kein Personenbezug.
- af_layer_<Arbeitsbereich>: merkt sich je Arbeitsbereich, welche Mess-Ebene Sie zuletzt angesehen haben — Wert browser oder api. Reine Anzeige-Einstellung, kein Personenbezug, keine Auswertung. Laufzeit 1 Jahr, SameSite=Lax; das Cookie ist bewusst nicht HttpOnly, weil die Oberfläche selbst es lesen muss, und enthält kein Geheimnis.
12. Ihre Rechte
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Wenden Sie sich hierzu an die in Abschnitt 2 genannte verantwortliche Stelle. Ihnen steht zudem ein Beschwerderecht bei der zuständigen Aufsichtsbehörde zu.
13. Widerspruch gegen Werbe-E-Mails
Der Nutzung von im Rahmen der Impressumspflicht veröffentlichten Kontaktdaten zur Übersendung von nicht ausdrücklich angeforderter Werbung und Informationsmaterialien wird hiermit widersprochen.
Stand: September 2026

