Datenschutz & KI-Transparenz
Diese Erklärung beschreibt, welche Daten bei der Nutzung von ReplyFlow AI verarbeitet werden (DSGVO) und wie das eingesetzte KI-System arbeitet (EU-Verordnung über künstliche Intelligenz, KI-VO). Stand: August 2026.
1. Verantwortlicher
ReplyFlow AI
Dragonerstraße 51
26135 Oldenburg, Deutschland
E-Mail: info@secondreply.de
Technischer Support: support@secondreply.de
Datenschutzanfragen richtest du bitte an info@secondreply.de. Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen des Art. 37 DSGVO / § 38 BDSG derzeit nicht vorliegen.
2. Verarbeitungen im Überblick
- Konto: E-Mail-Adresse, Passwort-Hash, Anzeigename, optional Firma und Signatur. Zweck: Bereitstellung des Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Inhalte und Ergebnisse: die von dir eingefügte Kundenanfrage sowie die erzeugte Antwort, Angebotsentwürfe, Zusammenfassungen, Follow-ups und PDFs. Zweck: Erbringung der Hauptleistung und Verlauf. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Nutzungs- und Abrechnungsdaten: verbrauchte Credits, Plan, Zeitstempel sowie interne Kosten- und Modelltelemetrie. Zweck: Kontingentsteuerung, Abrechnung, Betriebsstatistik. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
- Protokoll- und Sicherheitsdaten: gekürzte IP-Adresse, Zeitpunkt, technische Fehlerprotokolle. Zweck: Missbrauchsschutz bei der kostenlosen Nutzung, Stabilität und IT-Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Zwei-Faktor-Authentifizierung (Administratoren): TOTP-Geheimnis und Faktorstatus. Zweck: Absicherung administrativer Zugänge. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, Art. 32 DSGVO.
- Support-Kommunikation: Inhalt und Absenderdaten deiner E-Mails an info@ oder support@secondreply.de. Zweck: Bearbeitung deiner Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
3. KI-Transparenz nach der EU-KI-Verordnung
Du interagierst bei ReplyFlow AI mit einem KI-System. Alle Antworten, Angebote, Zusammenfassungen, Betreffzeilen und PDF-Dokumente werden automatisiert durch ein generatives Sprachmodell erzeugt (Transparenzpflicht nach Art. 50 KI-VO).
- Einstufung: Es handelt sich um ein KI-System mit begrenztem Risiko. Es findet kein Hochrisiko-Einsatz statt: kein Personal- oder Bewerberscreening, keine Bonitäts- oder Sozialbewertung, keine biometrische Erkennung, keine Emotionserkennung am Arbeitsplatz, keine behördlichen oder rechtsverbindlichen Entscheidungen.
- Menschliche Aufsicht: Sämtliche Ausgaben sind Vorschläge. Prüfung, Freigabe und Versand liegen ausschließlich bei dir. Es erfolgt keine automatisierte Entscheidung im Einzelfall im Sinne von Art. 22 DSGVO und kein Profiling.
- Kein Training mit deinen Daten: Deine Eingaben und Ergebnisse werden nicht zum Training oder zur Verbesserung von Modellen der eingesetzten Anbieter verwendet.
- Analysefunktionen: Das System schätzt Branche, Anliegen, Dringlichkeit und fehlende Informationen ein, um die passende Antwortart zu wählen. Diese Einordnung dient allein der Textgestaltung und bewertet keine Personen.
- Grenzen und Genauigkeit: Generierte Inhalte können unvollständig oder sachlich falsch sein. Preise, Fristen, Mengen und Zusagen sind vor dem Versand zu prüfen. Die Ausgaben stellen keine Rechts-, Steuer- oder Fachberatung dar.
- Deine Eingaben: Füge keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO ein (z. B. Gesundheits-, Religions- oder Gewerkschaftsdaten) und keine Daten, für deren Weitergabe an einen Auftragsverarbeiter dir die Befugnis fehlt.
- KI-Kompetenz (Art. 4 KI-VO): Wir weisen im Produkt und in dieser Erklärung auf Funktionsweise, Grenzen und die notwendige menschliche Kontrolle hin, damit du das System sachkundig einsetzen kannst.
- Ansprechpartner für KI-Fragen: info@secondreply.de
4. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, die auf Grundlage von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO ausschließlich weisungsgebunden tätig werden:
- Hosting und Auslieferung der Anwendung (Betrieb der Website, CDN, Server-Logs).
- Datenbank, Authentifizierung und Dateispeicher (Konten, Verlauf, Anhänge) – Rechenzentrumsstandort in der Europäischen Union.
- KI-Modellanbieter über ein vorgeschaltetes Gateway: Die eingefügten Texte werden zur Erzeugung der Antwort an das Modell übermittelt und dort nur zur Bearbeitung der Anfrage verarbeitet.
- E-Mail-Versand für Systemnachrichten wie Registrierung und Passwort-Zurücksetzung.
- Zahlungsabwicklung – Paddle.com Market Ltd. (Judd House, 18–29 Mora Street, London EC1V 8BT, Vereinigtes Königreich). Paddle ist Reseller und Merchant of Record für alle kostenpflichtigen Bestellungen und verarbeitet als eigenständig Verantwortlicher sämtliche Zahlungs- und Rechnungsdaten (Name, Rechnungs- und Länderangaben, E-Mail-Adresse, Zahlungsmittel, Transaktions- und Steuerdaten) zur Vertragsabwicklung, Rechnungsstellung, Steuerkonformität, Betrugsprävention sowie zur Bearbeitung von Rückerstattungen und Kundenanfragen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO. Wir selbst erhalten keine vollständigen Zahlungsdaten, sondern nur Transaktionsstatus, Betrag, Paket und die zugeordnete Konto-ID. Details: Datenschutzerklärung von Paddle.
Eine Weitergabe an Dritte zu Werbezwecken findet nicht statt. Ein Verkauf von Daten findet nicht statt.
5. Übermittlung in Drittländer
Die Verarbeitung durch KI-Modellanbieter kann eine Übermittlung in Drittländer, insbesondere die USA, umfassen. Diese erfolgt auf Grundlage der EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um technische und organisatorische Schutzmaßnahmen, bzw. bei zertifizierten Anbietern auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO. Die Zahlungsabwicklung über Paddle umfasst eine Übermittlung in das Vereinigte Königreich (Angemessenheitsbeschluss nach Art. 45 DSGVO) und gegebenenfalls an weitere Zahlungsdienstleister auf Grundlage der EU-Standardvertragsklauseln. Ein dem europäischen Niveau vollständig entsprechender Schutz kann in Drittländern nicht in jedem Fall garantiert werden.
6. Speicherdauer
- Inhalte und Verlauf: bis zu deiner Löschung oder bis zur Auflösung des Kontos.
- Kontodaten: für die Dauer des Nutzungsverhältnisses, danach Löschung innerhalb von 30 Tagen.
- Abrechnungs- und Buchhaltungsdaten: 6 bzw. 10 Jahre gemäß § 257 HGB und § 147 AO.
- Protokoll- und Missbrauchsdaten: in der Regel maximal 30 Tage, sofern nicht ein Sicherheitsvorfall eine längere Aufbewahrung erfordert.
7. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Speichermechanismen: Anmeldesitzung, Sprach- und Designeinstellung sowie die Erkennung der einmaligen kostenlosen Testantwort. Diese sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Tracking, Werbe-Cookies oder Reichweitenmessung durch Dritte setzen wir derzeit nicht ein. Sollte sich das ändern, holen wir vorher deine Einwilligung ein.
8. Datensicherheit
Die Übertragung erfolgt verschlüsselt über TLS. Der Zugriff auf Datenbankinhalte ist durch zeilenbasierte Zugriffsregeln auf das jeweilige Nutzerkonto beschränkt. Administrative Zugänge sind verpflichtend mit Zwei-Faktor-Authentifizierung (TOTP) geschützt. Passwörter werden ausschließlich als Hash gespeichert.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen jederzeit zu widersprechen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Anfragen richtest du an info@secondreply.de.
Zudem steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu, für uns zuständig: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.
10. Pflicht zur Bereitstellung und Änderungen
Die Bereitstellung von E-Mail-Adresse und Passwort ist für ein Konto erforderlich; ohne diese Daten ist eine Registrierung nicht möglich. Die Analyse einer Anfrage ist ohne Konto einmalig möglich.
Wir passen diese Erklärung an, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.