Datenschutzhinweise · Review Control
1. Verantwortlicher
Loewenstoner Networks LLC, vertreten durch Markus Wagner, 1603 Capitol Ave, Suite 413G-1002, Cheyenne, WY 82001, USA. E-Mail: kontakt@netzkontor.io.
Review Control richtet sich im aktuellen Deutschland-Launch an Geschäftskunden. Für die Verarbeitung im Zusammenhang mit diesem Angebot behandeln wir die Datenschutz-Grundverordnung (DSGVO) als anwendbar.
2. Welche Daten wir verarbeiten
Beim Review-Control-Auftrag verarbeiten wir insbesondere E-Mail-Adresse, Unternehmensname, Geschäfts- und Rechnungsanschrift, Google-Unternehmensprofil-Link, direkten Rezensionslink, den vom Kunden übermittelten Rezensionstext, gewählte Länderansicht, Kundenart, Vertragsentscheidungen sowie Status- und Zeitangaben zum Auftrag. Eine deutsche USt-IdNr. kann freiwillig ergänzt werden.
Im weiteren Ablauf können Nachweise zum Bearbeitungsstand, Operator-Aktionen, Google-Entscheidungen, Zahlungsreferenzen, Rechnungsstatus und Kommunikationsdaten hinzukommen. Kartendaten werden nicht von Schmaqq gespeichert; die sichere Zahlungsabwicklung erfolgt über Stripe.
3. Zwecke und Rechtsgrundlagen
Kundendaten verarbeiten wir zur Vertragsanbahnung, Vertragserfüllung, Statuskommunikation und Abrechnung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit gesetzliche Aufbewahrungs- oder Nachweispflichten bestehen, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
Sicherheits-, Missbrauchs-, Betrugs- und Auditdaten verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen liegen in einem sicheren, nachvollziehbaren und missbrauchsresistenten Betrieb sowie in der Geltendmachung und Abwehr von Ansprüchen.
Öffentlich sichtbare Google-Rezensionsdaten können personenbezogene Angaben des Verfassers oder anderer Personen enthalten. Soweit diese Daten für die beauftragte Richtlinienprüfung und dokumentierte Bearbeitung erforderlich sind, stützen wir die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der strukturierten Prüfung und Bearbeitung einer öffentlich veröffentlichten Unternehmensrezension. Wir beschränken die Verarbeitung auf den für den konkreten Vorgang erforderlichen Umfang.
Bitte übermitteln Sie keine zusätzlichen sensiblen Daten, die für den Vorgang nicht benötigt werden. Enthält die Rezension selbst besondere Kategorien personenbezogener Daten oder andere besonders schutzbedürftige Angaben, wird deren weitere Verwendung auf Erforderlichkeit und eine tragfähige Rechtsgrundlage geprüft.
4. Daten von Verfassern betroffener Rezensionen · Art. 14 DSGVO
Rezensionsdaten erhalten wir regelmäßig nicht direkt vom Verfasser, sondern vom beauftragenden Unternehmen oder aus der öffentlich sichtbaren Google-Rezension. Quellen sind insbesondere der vom Kunden übermittelte Rezensionslink, der übermittelte Rezensionstext und die öffentlich zugängliche Google-Darstellung.
Verarbeitet werden dabei insbesondere der öffentlich sichtbare Name bzw. Profilname, der Rezensionstext, der Rezensionslink, sichtbare Zeit-/Bewertungsangaben und nur solche weiteren öffentlich sichtbaren Informationen, die für die konkrete Richtlinienprüfung erforderlich sind.
Eine Ausnahme von der individuellen Informationspflicht nach Art. 14 Abs. 5 DSGVO wird nicht pauschal unterstellt. Soweit eine individuelle Information erforderlich und praktisch möglich ist, wird sie im Fallprozess berücksichtigt. Soweit die gesetzlichen Voraussetzungen einer Ausnahme vorliegen, werden die dafür maßgeblichen Umstände dokumentiert und geeignete Schutzmaßnahmen getroffen.
5. Empfänger und Dienstleister
Zur Leistungserbringung setzen wir technische Dienstleister ein. Dazu gehören der Infrastruktur-/Hostingbetrieb, Stripe für die Zahlungsabwicklung und Resend für den E-Mail-Versand. Im Rahmen der beauftragten Leistung werden erforderliche Angaben außerdem über die vorgesehenen Google-Verfahren verarbeitet, wenn eine Meldung oder ein Einspruch freigegeben und durchgeführt wird.
Sofern die externe KI-gestützte Klassifizierung im Produktivbetrieb aktiviert ist, kann der vom Kunden übermittelte Rezensionstext zur Erkennung sichtbarer Richtliniensignale an die OpenAI API übermittelt werden. Schmaqq setzt bei diesem Aufruf `store: false`. Nach den veröffentlichten OpenAI-API-Datenkontrollen werden API-Ein- und -Ausgaben standardmäßig nicht zum Training der Modelle verwendet, sofern der API-Kunde nicht ausdrücklich in eine Datenfreigabe einwilligt. Unabhängig davon können standardmäßig Abuse-Monitoring-Protokolle mit Kundeninhalten für bis zu 30 Tage vorgehalten werden, sofern keine gesonderten genehmigten Retention Controls gelten.
OpenAI entscheidet nicht über Wahrheit, Rechtswidrigkeit oder Löschung; jede operative Nutzung bleibt menschlich kontrolliert. Dienstleister erhalten nur die Daten, die sie für ihren jeweiligen Zweck benötigen. Soweit sie als Auftragsverarbeiter tätig werden, erfolgt die Verarbeitung auf vertraglicher Grundlage. Ein externer KI-Dienst wird produktiv nur aktiviert, wenn die erforderlichen Datenschutz- und Drittlandmechanismen für den tatsächlichen Einsatz dokumentiert sind.
6. Verarbeitung in Drittländern
Der Verantwortliche hat seinen Sitz in den USA. Auch eingesetzte Dienstleister können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit für eine Übermittlung durch Schmaqq oder einen eingesetzten Dienstleister besondere Garantien erforderlich sind, werden die jeweils anwendbaren Mechanismen nach Kapitel V DSGVO eingesetzt, beispielsweise ein anwendbarer Angemessenheitsbeschluss oder geeignete vertragliche Garantien.
Welche Dienstleister im Produktivbetrieb tatsächlich aktiviert sind, richtet sich nach der veröffentlichten und dokumentierten Runtime-Konfiguration. Nicht eingesetzte Dienste erhalten keine vorsorglichen Datenübermittlungen.
7. Speicherdauer
Wir speichern personenbezogene Daten nicht länger als für den jeweiligen Zweck erforderlich. Vertrags-, Rechnungs- und steuerlich relevante Daten können aufgrund gesetzlicher Aufbewahrungspflichten länger gespeichert werden. Operative Fall- und Auditdaten können darüber hinaus für die Bearbeitung, Missbrauchsprävention und die Geltendmachung oder Abwehr von Ansprüchen erforderlich sein.
Hochgeladene Belegdateien besitzen einen gesonderten technischen Löschprozess: Nach Abschluss eines Vorgangs werden sie nach der für den Betrieb konfigurierten Beleg-Aufbewahrungsfrist zur Löschung vorgesehen. Die konkrete Frist wird betrieblich dokumentiert und darf innerhalb des Systems nicht unter 30 Tagen oder über zehn Jahre gesetzt werden. Eine Löschung gesetzlich weiter benötigter Vertrags- oder Abrechnungsdaten folgt nicht automatisch aus der Löschung eines Belegs.
8. Statuslink, Sicherheit und Protokollierung
Der private Statuslink enthält ein geheimes Zugriffstoken. Bewahren Sie diesen Link vertraulich auf und leiten Sie ihn nicht unnötig weiter. Administrative Bereiche sind separat geschützt. Sicherheitsrelevante Zugriffe, Operator-Aktionen, Zahlungsereignisse und Zustandsänderungen werden soweit erforderlich protokolliert.
Zum Schutz personenbezogener Daten setzen wir technische und organisatorische Maßnahmen ein, insbesondere Zugriffsbeschränkungen, Verschlüsselung schutzbedürftiger Anwendungsdaten und nachvollziehbare Zustands-/Auditprotokolle.
9. Cookies und Tracking
Für den öffentlichen Review-Control-Auftrag ist kein Werbe- oder Analyse-Tracking erforderlich. Technisch notwendige Funktionen können lokale Browser- oder Sitzungsmechanismen verwenden. Der geschützte Operator-Bereich verwendet technisch notwendige Authentifizierungsmechanismen. Werden später Analyse- oder Marketingtechnologien ergänzt, wird diese Information vor deren Einsatz angepasst und erforderlichenfalls eine Einwilligung eingeholt.
10. Ihre Rechte
Je nach den gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Betroffene aus Gründen, die sich aus ihrer besonderen Situation ergeben, Widerspruch einlegen. Einwilligungen können mit Wirkung für die Zukunft widerrufen werden, soweit eine Verarbeitung auf Einwilligung beruht. Anfragen richten Sie an kontakt@netzkontor.io.
11. Beschwerden
Betroffene Personen können sich bei einer für sie zuständigen Datenschutzaufsichtsbehörde beschweren.