Rechtliches
Datenschutzerklärung
DSGVO-konform, Hosting ausschließlich in der EU, transparent dokumentiert.
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Datenerfassung auf dieser Website
Wer ist verantwortlich für die Datenerfassung auf dieser Website?
Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber:
Coreflow-Ai UG (haftungsbeschränkt)
Geschäftsführer: Matthias Amann & Daniel Hirschmann
Tassilostraße 14, 94327 Bogen
Eingetragen im Handelsregister: Amtsgericht Straubing, HRB 13861
E-Mail: team@coreflow-ai.de
Wie erfassen wir Ihre Daten?
Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen, z. B. durch Eingabe in
ein Kontaktformular, bei einer Terminbuchung oder im KI-Chat-Assistenten. Andere Daten werden
automatisch oder nach Ihrer Einwilligung beim Besuch der Website durch unsere IT-Systeme erfasst. Das
sind vor allem technische Daten (z. B. Internetbrowser, Betriebssystem oder Uhrzeit des
Seitenaufrufs).
Wofür nutzen wir Ihre Daten?
Die Daten werden erhoben, um eine fehlerfreie und sichere Bereitstellung der Website zu gewährleisten.
Eine Analyse Ihres Nutzerverhaltens (Tracking, Profilbildung) findet
nicht statt.
Welche Rechte haben Sie bezüglich Ihrer Daten?
Sie haben jederzeit das Recht, unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer
gespeicherten personenbezogenen Daten zu erhalten. Sie haben außerdem ein Recht, die Berichtigung oder
Löschung dieser Daten zu verlangen. Wenn Sie eine Einwilligung zur Datenverarbeitung erteilt haben,
können Sie diese Einwilligung jederzeit für die Zukunft widerrufen. Außerdem haben Sie das Recht, unter
bestimmten Umständen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
2. Hosting
Wir hosten die Inhalte unserer Website bei folgendem Anbieter:
Vercel
Anbieter ist die Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA. Wenn Sie unsere Website besuchen, erfasst Vercel verschiedene Logfiles inklusive Ihrer IP-Adressen. Details entnehmen Sie der Datenschutzerklärung von Vercel: vercel.com/legal/privacy-policy.
Die Verwendung von Vercel erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an einer möglichst zuverlässigen Darstellung unserer Website.
Da Vercel seinen Sitz in den USA hat, kann es zu einer Übermittlung von Daten (insbesondere der IP-Adresse) in ein Drittland kommen. Vercel ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023, Art. 45 DSGVO); ergänzend bestehen die Standardvertragsklauseln (SCC, Art. 46 DSGVO). Das Datenschutzniveau haben wir im Rahmen einer Transfer-Folgenabschätzung (TIA) bewertet.
3. Allgemeine Hinweise und Pflichtinformationen
Datenschutz
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Wir weisen darauf hin, dass die Datenübertragung im Internet (z. B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
Widerruf Ihrer Einwilligung zur Datenverarbeitung
Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde
Im Falle von Verstößen gegen die DSGVO steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns als privatwirtschaftliches Unternehmen mit Sitz in Bayern ist zuständig:
Recht auf Datenübertragbarkeit
Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen.
Auskunft, Löschung und Berichtigung
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema personenbezogene Daten können Sie sich jederzeit an uns wenden.
Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir personenbezogene Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung von Rechtsansprüchen.
Datenschutzbeauftragter
Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen. Die Schwellenwerte des § 38 Abs. 1 BDSG (in der Regel mindestens 20 ständig mit automatisierter Verarbeitung beschäftigte Personen) werden nicht erreicht; auch findet keine Verarbeitung statt, die eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) erfordert. Bei Fragen zum Datenschutz erreichen Sie uns unter team@coreflow-ai.de.
4. Datenerfassung auf dieser Website
Server-Log-Dateien
Der Provider der Seiten erhebt und speichert automatisch Informationen in so genannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt. Dies sind:
- Browsertyp und Browserversion
- Verwendetes Betriebssystem
- Referrer URL
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse
Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Erfassung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: Server-Log-Dateien werden in der Regel nach spätestens 7 Tagen gelöscht; eine längere Speicherung erfolgt nur bei sicherheitsrelevanten Vorfällen bis zur abschließenden Klärung.
Cookies und Speicherung auf Ihrem Endgerät (§ 25 TDDDG)
Unsere Website verwendet ausschließlich technisch notwendige Speichermechanismen und keine Tracking- oder Marketing-Cookies. Im Einzelnen werden auf Ihrem Endgerät gespeichert:
- Cookie „cf_consent“ (ca. 12 Monate): merkt sich, dass Sie den Cookie-Hinweis gesehen haben, damit er nicht bei jedem Seitenaufruf erneut erscheint.
- sessionStorage-Einträge (werden beim Schließen des Browser-Tabs gelöscht): Zugangsstatus während der Vorschau-Phase der Website sowie ein Zähler zur Begrenzung der Demo-Nutzung (Recherche-Demo). Es werden dabei keine personenbezogenen Daten gespeichert.
- Browser-Cache (Service Worker / Cache Storage): Zur schnelleren Darstellung speichert Ihr Browser bereits besuchte Seiten und Gestaltungsdateien lokal zwischen; einzelne wahrscheinlich als Nächstes benötigte Seiten werden dafür vorgeladen. Die Inhalte verbleiben ausschließlich auf Ihrem Gerät und können jederzeit über die Browserdaten gelöscht werden.
Diese Speichervorgänge sind für die Bereitstellung des von Ihnen aufgerufenen Dienstes erforderlich und bedürfen gemäß § 25 Abs. 2 Nr. 2 TDDDG keiner Einwilligung. Externe Inhalte werden grundsätzlich erst nach aktivem Klick geladen; einzige Ausnahme ist der Terminbuchungs-Kalender auf der Kontaktseite, der als der dort ausdrücklich aufgerufene Dienst direkt lädt (siehe Abschnitt 5, meetergo).
5. Externe Dienste
meetergo (Terminbuchung)
Wir nutzen meetergo für die Terminbuchung. Anbieter ist die meetergo GmbH, Hauptstraße 44, 40789 Monheim am Rhein, Deutschland. Der Buchungskalender ist auf unserer Kontaktseite eingebettet und wird dort direkt geladen — die Kontaktseite dient ausdrücklich der Terminvereinbarung, das Embed ist damit der von Ihnen aufgerufene Dienst (§ 25 Abs. 2 Nr. 2 TDDDG). Wenn Sie einen Termin buchen, werden die von Ihnen eingegebenen Daten (Name, E-Mail, ggf. Telefonnummer) an meetergo übermittelt und dort verarbeitet; meetergo liest aus unserem Kalender ausschließlich Frei-/Belegt-Zeiten. Weitere Informationen: meetergo.com/datenschutz.
Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer effizienten Terminvereinbarung (Art. 6 Abs. 1 lit. f DSGVO).
Die Verarbeitung der Buchungsdaten erfolgt durch einen deutschen Anbieter auf Servern in der EU; im Rahmen der reinen Terminbuchung findet keine Übermittlung in Drittländer statt. Mit der meetergo GmbH haben wir einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) geschlossen. Findet der Termin als Videogespräch statt, wird hierfür kMeet eingebunden — siehe nachfolgenden Abschnitt.
kMeet (Videokonferenz)
Findet Ihr Termin als Videogespräch statt, wird dieses über kMeet abgewickelt. Anbieter ist die Infomaniak Network SA, Rue Eugène Marziano 25, 1227 Les Acacias (Genf), Schweiz; kMeet wird über unser Buchungstool meetergo eingebunden. Für die Teilnahme ist kein Nutzerkonto und keine Registrierung erforderlich. Bei der Teilnahme an einer Videokonferenz werden die hierfür technisch erforderlichen Daten verarbeitet (von Ihnen angegebener Name, Bild- und Tonübertragung, ggf. Chat-Nachrichten sowie Verbindungsdaten wie die IP-Adresse). Die Verarbeitung erfolgt ausschließlich auf Servern in der Schweiz; nach Angaben des Anbieters werden die Gespräche nicht ausgewertet und es werden keine Werbeprofile gebildet. Weitere Informationen: infomaniak.com/de/legal.
Rechtsgrundlage ist die Durchführung des von Ihnen angefragten Termins bzw. vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer effizienten, datensparsamen Videokommunikation (Art. 6 Abs. 1 lit. f DSGVO).
Die Daten werden in der Schweiz verarbeitet. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO); das Datenschutzniveau ist damit als gleichwertig zur EU anerkannt, ohne dass es zusätzlicher Garantien (z. B. Standardvertragsklauseln) bedarf.
Schriftarten (Self-Hosting)
Die auf dieser Website verwendeten Schriftarten (Inter, Space Grotesk) werden lokal auf unserem Server gespeichert und direkt von dort ausgeliefert. Es besteht keine Verbindung zu externen Font-CDNs (z. B. Google Fonts oder Bunny Fonts); beim Laden der Schriften werden keine personenbezogenen Daten an Dritte übertragen.
KI-gestützte Live-Recherche (Demo-Funktion)
Auf unserer Seite zur Workflow-Automation stellen wir eine interaktive Demo bereit, bei der Sie einen Firmennamen eingeben können. Zur Beantwortung wird dieser Suchbegriff an folgende Dienstleister übermittelt und dort verarbeitet: Tavily, Inc. (USA, Websuche) und Anthropic, PBC (USA, KI-Sprachmodell zur Auswertung). Es werden ausschließlich die von Ihnen eingegebenen Begriffe übermittelt — bitte geben Sie in der Demo keine personenbezogenen Daten ein. Zur Begrenzung der Demo-Nutzung verarbeiten wir zudem Ihre IP-Adresse ausschließlich in pseudonymisierter Form (siehe Abschnitt „Missbrauchsabwehr / Rate-Limiting“); sie wird nicht an Tavily oder Anthropic übermittelt.
Rechtsgrundlage ist unser berechtigtes Interesse an der Präsentation unserer Leistungen (Art. 6 Abs. 1 lit. f DSGVO). Da hierbei ausschließlich die von Ihnen eingegebenen Such- bzw. Firmenbegriffe ohne Personenbezug übermittelt werden, liegt insoweit keine Übermittlung personenbezogener Daten in ein Drittland vor. Sollten Ihre Eingaben im Einzelfall dennoch personenbezogene Angaben enthalten, stützen wir die Übermittlung an die in den USA ansässigen Anbieter auf die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO) bzw. die Datenschutzgarantien des jeweiligen Anbieters. Die Demo weist sich gemäß EU-KI-Verordnung (EU AI Act) als künstliche Intelligenz aus. Weitere Informationen: anthropic.com/legal/privacy und tavily.com/privacy.
Missbrauchsabwehr / Rate-Limiting
Zum Schutz unserer Formular- und Demo-Funktionen (Kontaktformular, Newsletter-Anmeldung, Live-Recherche) vor missbräuchlicher Nutzung begrenzen wir die Anzahl der Anfragen pro Verbindung. Hierzu wird Ihre IP-Adresse ausschließlich in pseudonymisierter Form (kryptografischer Hash mit geheimem Schlüssel) als kurzlebiger Zähler verarbeitet und automatisch nach spätestens 24 Stunden gelöscht; die Klartext-IP-Adresse wird dabei nicht gespeichert. Die Zähler werden bei unserem Auftragsverarbeiter Upstash, Inc. (USA) verarbeitet; die Datenhaltung erfolgt ausschließlich in der EU (Rechenzentrum Frankfurt am Main, AWS eu-central-1). Mit Upstash besteht ein Auftragsverarbeitungsvertrag auf Basis der Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO). Rechtsgrundlage ist unser berechtigtes Interesse an der Absicherung unserer Systeme (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen: Datenschutzerklärung von Upstash (PDF).
KI-Chat-Assistent
Auf unseren Seiten bieten wir einen KI-gestützten Chat-Assistenten an (Schaltfläche unten rechts). Er weist sich zu Beginn jedes Gesprächs als künstliche Intelligenz aus (Art. 50 EU-KI-Verordnung). Das Chat-Fenster wird von unserem eigenen Dienst unter agent.coreflow-ai.de geladen, den wir auf Servern in der EU (Frankfurt am Main) betreiben. Der Assistent wird erst aktiv, wenn Sie ihn anklicken und eine Nachricht senden.
Wenn Sie dem Assistenten schreiben, verarbeiten wir Ihre Nachricht sowie die letzten Nachrichten des laufenden Gesprächs, um Ihre Frage zu beantworten. Hierfür nutzen wir das KI-Sprachmodell von Mistral AI (Mistral AI, 15 rue des Halles, 75001 Paris, Frankreich); für die Suche in unseren Website-Inhalten werden Ihre Eingaben zusätzlich in eine numerische Repräsentation umgewandelt (ebenfalls Mistral AI) und mit unserer Wissensdatenbank bei Supabase (Hosting in der EU, Frankfurt am Main, siehe nachfolgenden Abschnitt zum Kontaktformular) abgeglichen. Bitte geben Sie im Chat keine sensiblen oder personenbezogenen Daten ein — der Assistent benötigt sie nicht und fragt auch keine Kontaktdaten ab. Für eine persönliche Anfrage leitet er Sie auf unsere Kontaktseite weiter.
Geht aus dem Gespräch ein konkretes Anliegen hervor (z. B. eine Preis-, Angebots- oder Terminanfrage), speichern wir den betreffenden Gesprächsausschnitt (Ihre Nachricht, die Antwort des Assistenten und die letzten Nachrichten des Gesprächs) in unserer Datenbank bei Supabase (EU, Frankfurt), um Ihr Anliegen zu bearbeiten. Diese Einträge werden spätestens nach 90 Tagen automatisch und vollständig gelöscht. Zur Abwehr von Missbrauch verarbeitet unsere Server-Funktion zudem kurzzeitig Ihre IP-Adresse im Arbeitsspeicher, um die Zahl der Anfragen zu begrenzen; sie wird hierfür nicht dauerhaft gespeichert.
Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung Ihrer Anfrage und an der Anbahnung einer von Ihnen selbst initiierten Geschäftsbeziehung (Art. 6 Abs. 1 lit. f DSGVO). Die Verarbeitung findet in der EU statt: Mistral AI ist ein französischer Anbieter und verarbeitet die Daten in der EU; das Hosting unserer Datenbank erfolgt in Frankfurt. Mit Mistral AI und Supabase haben wir jeweils einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) geschlossen. Mistral AI nutzt die übermittelten Eingaben nach eigenen Angaben nicht zum Training seiner Modelle und speichert sie höchstens 30 Tage zur Missbrauchsüberwachung. Sollten ausnahmsweise Unterauftragnehmer außerhalb der EU eingebunden sein, erfolgt dies nur mit geeigneten Garantien nach Art. 44 ff. DSGVO (Standardvertragsklauseln). Weitere Informationen: legal.mistral.ai/terms/privacy-policy.
Kontaktformular
Wenn Sie uns über das Kontaktformular eine Anfrage senden, werden Ihre Angaben (z. B. Name, E-Mail-Adresse, ggf. Telefonnummer und Ihre Nachricht) über eine von uns betriebene Server-Funktion (Vercel, siehe Abschnitt 2 Hosting) verarbeitet und auf zwei Wegen zur Bearbeitung bereitgestellt: Sie werden zum einen verschlüsselt in einem Rechenzentrum in der EU (Frankfurt am Main) gespeichert — hierfür nutzen wir den Dienst Supabase, Anbieter Supabase, Inc. (USA), mit der ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO besteht — und zum anderen als Benachrichtigung per E-Mail an unser Postfach bei unserem E-Mail-Anbieter Heinlein Hosting GmbH (mailbox.org, Deutschland, siehe Abschnitt 6) zugestellt.
Zur Abwehr automatisierter Missbrauchsversuche (Spam) begrenzen wir beim Absenden zudem die Zahl der Anfragen pro Verbindung; Ihre IP-Adresse wird hierfür ausschließlich in pseudonymisierter Form verarbeitet (Details im Abschnitt „Missbrauchsabwehr / Rate-Limiting“) und nicht mit dem Inhalt Ihrer Anfrage verknüpft (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit unserer Systeme).
Rechtsgrundlage der Verarbeitung Ihrer Angaben ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung Ihrer Anfrage). Speicherdauer: Anfragen, die zu keiner Geschäftsbeziehung führen, löschen wir spätestens 6 Monate nach abschließender Bearbeitung. Führt die Anfrage zu einem Vertrag, gelten die gesetzlichen Aufbewahrungsfristen (insbesondere 6 bzw. 10 Jahre nach § 257 HGB, § 147 AO). Wir geben diese Daten nicht ohne Ihre Einwilligung an Dritte weiter.
Newsletter (Double-Opt-In)
Wenn Sie sich für unseren Newsletter anmelden, verarbeiten wir die von Ihnen angegebene E-Mail-Adresse. Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Nach dem Absenden erhalten Sie eine E-Mail mit einem Bestätigungslink. Erst mit Ihrem Klick auf diesen Link nehmen wir Ihre Adresse in den Verteiler auf. Bestätigen Sie nicht, wird die Adresse nicht dauerhaft gespeichert.
Zum Nachweis der Einwilligung speichern wir den Zeitpunkt der Anmeldung und der Bestätigung sowie die bei der Anmeldung verwendete IP-Adresse. Speicherung erfolgt über den Dienst Supabase (Rechenzentrum EU/Frankfurt, Art. 28 DSGVO, siehe Abschnitt 4 Kontaktformular), der Versand der Bestätigungsmail über unseren E-Mail-Anbieter Heinlein Hosting GmbH (mailbox.org, siehe Abschnitt 6).
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können den Newsletter jederzeit abbestellen und Ihre Einwilligung damit mit Wirkung für die Zukunft widerrufen — über den Abmeldelink in jeder Newsletter-E-Mail oder formlos an team@coreflow-ai.de. Nach Abmeldung löschen wir Ihre Adresse aus dem Verteiler.
6. E-Mail-Kommunikation
Mailbox.org (Heinlein Hosting GmbH)
Wir nutzen für unsere geschäftliche E-Mail-Kommunikation den Dienst Mailbox.org. Anbieter ist die Heinlein Hosting GmbH, Schwedter Straße 8/9, 10119 Berlin, Deutschland. Sämtliche E-Mails, die Sie an Adressen unserer Domain (z. B. hallo@coreflow-ai.de, support@coreflow-ai.de, billing@coreflow-ai.de, info@coreflow-ai.de) senden, werden auf Servern in deutschen Rechenzentren von Heinlein Hosting verarbeitet und gespeichert.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen, Anbahnung und Erfüllung von Verträgen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter geschäftlicher Kommunikation). Mit Heinlein Hosting besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die Daten werden ausschließlich innerhalb der EU verarbeitet; eine Übermittlung in Drittländer findet nicht statt.
Mailbox.org ist nach ISO/IEC 27001:2022 sowie nach BSI C5 Type 1 zertifiziert. Weitere Informationen zum Datenschutz bei Mailbox.org: mailbox.org/de/datenschutz.
Stand: 28. Juni 2026