Rechtliches

Datenschutzerklärung

Gemäß Art. 13, 14 DSGVO · § 25 TDDDG · BDSG · Art. 50 KI-Verordnung  ·  Stand: September 2026

Das Wichtigste in Kürze

01Verantwortliche im Sinne der DSGVO (Art. 4 Nr. 7 DSGVO)

UnternehmenOperon GbR
RechtsformGesellschaft bürgerlichen Rechts (GbR) gemäß §§ 705 ff. BGB
GesellschafterPaul Hempel und Clemens Schönrich (jeweils Gesellschafter / Geschäftsführer)
AnschriftGrüne Gasse 4, 08547 Jößnitz, Freistaat Sachsen, Deutschland

Beide Gesellschafter sind gemäß Art. 26 DSGVO gemeinsam Verantwortliche für die Verarbeitung personenbezogener Daten. Betroffene Personen können ihre Rechte gegenüber jedem der beiden Gesellschafter geltend machen (siehe Abschnitt 18). Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und nicht bestellt.

02Grundsätze der Datenverarbeitung und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nach den Grundsätzen des Art. 5 DSGVO: rechtmäßig und transparent, nur für festgelegte Zwecke, auf das notwendige Maß beschränkt, sachlich richtig, nur so lange wie erforderlich und mit geeigneten Sicherheitsmaßnahmen.

Je nach Verarbeitung stützen wir uns auf folgende Rechtsgrundlagen:

Die jeweils einschlägige Rechtsgrundlage ist bei den einzelnen Verarbeitungen angegeben.

03Hosting und Bereitstellung der Website

3.1 Hosting bei Netlify

Art. 6 Abs. 1 lit. f DSGVO

Unsere Website wird bei Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA, gehostet. Netlify liefert die Website über ein weltweites Content-Delivery-Netzwerk aus. Beim Aufruf der Website wird technisch bedingt eine Verbindung zu Servern von Netlify hergestellt. Dabei werden in Server-Logfiles automatisch folgende Daten verarbeitet:

ZweckSicherer und stabiler Betrieb der Website, Fehleranalyse, Abwehr von Angriffen
Berechtigtes InteresseBereitstellung einer funktionsfähigen und sicheren Website
SpeicherdauerLogdaten werden von Netlify nur kurzzeitig gespeichert (nach Angaben des Anbieters in der Regel maximal 30 Tage) und anschließend gelöscht
EmpfängerNetlify, Inc. als Auftragsverarbeiter gemäß Art. 28 DSGVO (Auftragsverarbeitungsvertrag geschlossen)
DrittlandtransferUSA – Netlify ist unter dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO); ergänzend gelten die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)

Weitere Informationen: netlify.com/privacy

3.2 Verschlüsselung

Die Übertragung aller Daten zwischen Ihrem Browser und unserer Website erfolgt ausschließlich verschlüsselt über HTTPS (TLS), erkennbar am Schloss-Symbol in der Adresszeile Ihres Browsers.

04Cookies, Schriftarten und Speicherzugriff (§ 25 TDDDG)

4.1 Keine Cookies, kein Tracking

Unsere Website ist eine statische Website und setzt keine Cookies. Sie greift auch nicht anderweitig auf Informationen in Ihrem Endgerät zu (z. B. Local Storage). Wir verwenden keine Analyse-, Tracking- oder Marketing-Tools und keine eingebetteten Inhalte Dritter (etwa Videos, Karten oder Social-Media-Plugins). Eine Einwilligung nach § 25 Abs. 1 TDDDG ist daher nicht erforderlich, und wir zeigen keinen Cookie-Banner an.

4.2 Lokal gehostete Schriftarten

Für eine einheitliche Darstellung verwenden wir die Schriftarten „Poppins“ und „Inter“. Diese werden lokal von unserem Hosting ausgeliefert. Beim Aufruf unserer Website wird keine Verbindung zu Servern von Google (Google Fonts) oder anderen Schriftanbietern aufgebaut. Es werden dadurch keine personenbezogenen Daten an Dritte übermittelt.

4.3 Links zu externen Websites

Unsere Website enthält Links zu externen Websites (z. B. zu unseren Social-Media-Profilen). Erst wenn Sie einen solchen Link anklicken, werden Daten an den jeweiligen Anbieter übermittelt. Für die dortige Datenverarbeitung ist der jeweilige Anbieter verantwortlich.

05Kontaktformular („Kostenloses Gespräch buchen“)

Art. 6 Abs. 1 lit. b und lit. f DSGVO

Über das Kontaktformular auf unserer Website können Sie ein kostenloses Erstgespräch anfragen. Dabei verarbeiten wir die von Ihnen eingegebenen Daten:

5.1 Ablauf der Verarbeitung

Nach dem Absenden werden Ihre Daten verschlüsselt an einen von uns betriebenen Automatisierungsserver (Software „n8n“) übermittelt. Dieser Server wird bei Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern, gemietet und befindet sich in einem Rechenzentrum in Deutschland. Von dort aus geschieht Folgendes:

ZweckBearbeitung und Beantwortung Ihrer Anfrage, Vereinbarung eines Erstgesprächs (vorvertragliche Maßnahme)
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage); für die interne Organisation der Bearbeitung Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten und schnellen Bearbeitung von Anfragen)
SpeicherdauerBis zur vollständigen Bearbeitung Ihrer Anfrage. Kommt kein Vertrag zustande, löschen wir die Daten spätestens 12 Monate nach dem letzten Kontakt. Kommt ein Vertrag zustande, gelten die Fristen in Abschnitt 9.
DrittlandtransferMicrosoft kann Daten in die USA übermitteln; das Unternehmen ist unter dem EU-U.S. Data Privacy Framework zertifiziert, ergänzend gelten Standardvertragsklauseln (siehe Abschnitt 11).

Die Angabe Ihrer Daten ist freiwillig. Ohne die Pflichtangaben können wir Ihre Anfrage jedoch nicht bearbeiten. Alternativ können Sie uns jederzeit per E-Mail oder Telefon kontaktieren.

06Kontaktaufnahme per E-Mail oder Telefon

Art. 6 Abs. 1 lit. b und lit. f DSGVO

Wenn Sie uns per E-Mail oder unter unserer Geschäftsnummer telefonisch kontaktieren, verarbeiten wir Ihren Namen, Ihre Kontaktdaten, den Inhalt Ihrer Anfrage sowie Datum und Uhrzeit der Kontaktaufnahme. Unsere E-Mail-Kommunikation läuft über Microsoft 365 (Microsoft Ireland Operations Limited, Dublin, Irland), das wir über den Wiederverkäufer GoDaddy.com, LLC (Tempe, USA) beziehen. GoDaddy verwaltet das Konto in unserem Auftrag; mit beiden Unternehmen bestehen Auftragsverarbeitungsverträge, die Übermittlung in die USA ist durch Standardvertragsklauseln und die Zertifizierung unter dem EU-U.S. Data Privacy Framework abgesichert.

ZweckBearbeitung und Beantwortung Ihrer Anfrage
SpeicherdauerBis zur vollständigen Bearbeitung; geschäftliche Korrespondenz unterliegt danach gesetzlichen Aufbewahrungsfristen (6 Jahre nach § 257 HGB bzw. 8 Jahre für Buchungsbelege und 10 Jahre für Bücher nach § 147 AO)
WeitergabeKeine Weitergabe an Dritte ohne Ihre Einwilligung, außer an die in Abschnitt 10 genannten Dienstleister

07Demo-Hotline mit KI-Rezeptionist (0322 12619003)

Art. 6 Abs. 1 lit. b und lit. f DSGVO · Art. 50 KI-Verordnung

Unter der Rufnummer 0322 12619003 können Sie unseren KI-Rezeptionisten kostenlos und unverbindlich testen. Wenn Sie diese Nummer anrufen, sprechen Sie nicht mit einem Menschen, sondern mit einem KI-System. Darauf werden Sie zu Beginn des Gesprächs hingewiesen (Transparenzpflicht nach Art. 50 der Verordnung (EU) 2024/1689, „KI-Verordnung“).

7.1 Welche Daten verarbeitet werden

Wir führen keine biometrische Identifizierung durch. Ihre Stimme wird nicht zur Erkennung oder Wiedererkennung Ihrer Person verwendet, sondern ausschließlich zur Verarbeitung des gesprochenen Inhalts.

7.2 Eingesetzte Dienstleister

Der KI-Rezeptionist läuft auf der Sprachassistenten-Plattform von Retell AI, Inc., mit der wir einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) einschließlich EU-Standardvertragsklauseln geschlossen haben. Retell bindet für Spracherkennung, Sprachmodell und Sprachausgabe die unten genannten Anbieter als Unterauftragsverarbeiter ein; die vollständige Liste veröffentlicht Retell unter trust.retellai.com/subprocessors. Die Telefonverbindung stellt DIDWW Ireland Limited bereit; als Telekommunikationsanbieter verarbeitet DIDWW die Verbindungsdaten (Rufnummern, Zeitpunkt, Dauer) in eigener Verantwortung nach Art. 6 Abs. 1 lit. b und f DSGVO, siehe didww.com/privacy-notice. Alle KI-Anbieter verarbeiten die Daten ausschließlich zur Erbringung der Leistung und nutzen sie nach ihren vertraglichen Zusicherungen nicht zum Training eigener KI-Modelle.

DienstleisterAufgabeSitz / Transfer
DIDWW Ireland LimitedBereitstellung der Rufnummer und Telefonverbindung (eigenständig verantwortlicher Telekommunikationsanbieter)Dublin, Irland (EU)
Retell AI, Inc.Sprachassistenten-Plattform: Steuerung des Gesprächs, Verbindung von Telefonie, Spracherkennung, Sprachmodell und Sprachausgabe (Auftragsverarbeiter)San Carlos, USA – Standardvertragsklauseln
Deepgram, Inc., Microsoft Corporation (Azure AI Speech) oder Soniox, Inc.Umwandlung von Sprache in Text (Transkription in Echtzeit). Retell wählt den Anbieter automatisch anhand der eingestellten Sprache aus; alle drei sind Unterauftragsverarbeiter von RetellUSA – Standardvertragsklauseln
OpenAISprachmodell zur Erzeugung der Gesprächsantworten, eingesetzt über Retell (OpenAI, L.L.C., San Francisco, USA)USA – Standardvertragsklauseln, EU-U.S. Data Privacy Framework
ElevenLabs, Inc., Cartesia AI, Inc. oder OpenAIUmwandlung der Antwort in gesprochene Sprache (Sprachsynthese), je nach gewählter Stimme; alle Unterauftragsverarbeiter von RetellUSA – Standardvertragsklauseln

7.3 Speicherung

Audio und TranskriptWerden nicht gespeichert. Aufzeichnung und Transkriptspeicherung sind auf der Plattform deaktiviert; die Verarbeitung erfolgt nur während des Gesprächs.
AnrufprotokollWir speichern lediglich ein technisches Protokoll (Rufnummer, Zeitpunkt, Dauer, Status) zu Abrechnungs-, Sicherheits- und Statistikzwecken für maximal 90 Tage.
Demo-TermineIm Demo-Gespräch vereinbarte Termine werden in einen Demo-Kalender bei Microsoft 365 eingetragen und automatisch spätestens 30 Tage nach dem Termin gelöscht. Es entsteht keine tatsächliche Terminverpflichtung. Eine frühere Löschung können Sie jederzeit unter contact@operon.it.com verlangen.
Bei den DienstleisternDie Dienstleister verarbeiten die Daten flüchtig zur Leistungserbringung. Einzelne Anbieter können Daten kurzzeitig zur Missbrauchskontrolle vorhalten (z. B. OpenAI bis zu 30 Tage) und löschen sie danach.

7.4 Zweck und Rechtsgrundlage

Zweck ist die Bereitstellung des von Ihnen angeforderten Test-Gesprächs und die Demonstration unserer Leistung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erbringung des von Ihnen angefragten Dienstes) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Vorführung und technischen Absicherung unseres Angebots).

Hinweis: Die Demo-Hotline dient ausschließlich dem Ausprobieren. Bitte nennen Sie keine sensiblen Informationen (z. B. Gesundheitsdaten, Zahlungsdaten). Termine, die Sie im Demo-Gespräch „buchen“, dienen nur der Vorführung: Sie landen in einem Demo-Kalender, sind unverbindlich und werden nicht ausgeführt.

08KI-Rezeptionisten im Einsatz bei unseren Kunden

Wir richten KI-Rezeptionisten und Automatisierungen für andere Unternehmen ein und betreiben sie für diese. Wenn Sie ein Unternehmen anrufen, das einen von uns bereitgestellten KI-Rezeptionisten nutzt, ist dieses Unternehmen Verantwortlicher für die Verarbeitung Ihrer Daten. Wir handeln in diesem Fall als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags und verarbeiten die Daten ausschließlich nach Weisung des jeweiligen Unternehmens.

Auskünfte zu dieser Verarbeitung und die Ausübung Ihrer Betroffenenrechte richten Sie bitte an das jeweilige Unternehmen. Dessen Datenschutzhinweise informieren über die Einzelheiten.

09Verarbeitung von Kunden- und Vertragsdaten

Art. 6 Abs. 1 lit. b und lit. c DSGVO

Im Rahmen von Geschäftsbeziehungen verarbeiten wir Name und Anschrift, Kontaktdaten, Ansprechpartner, Vertrags- und Rechnungsdaten, Zahlungsdaten (z. B. IBAN, Kontoinhaber) sowie den Kommunikationsverlauf.

ZweckVertragsanbahnung und -abwicklung, Einrichtung und Betrieb der vereinbarten Leistungen, Rechnungsstellung, Kundenkommunikation und Support
SpeicherdauerFür die Dauer der Geschäftsbeziehung; danach gemäß gesetzlicher Aufbewahrungspflichten (Handels- und Geschäftsbriefe 6 Jahre nach § 257 HGB, Buchungsbelege 8 Jahre und Bücher, Jahresabschlüsse 10 Jahre nach § 147 AO)
WeitergabeNur soweit zur Vertragserfüllung notwendig, z. B. an Steuerberater, Bank oder technische Dienstleister (siehe Abschnitt 10)

10Auftragsverarbeiter und Empfänger (Art. 28 DSGVO)

Wir setzen folgende Dienstleister ein, die personenbezogene Daten in unserem Auftrag oder in eigener Verantwortung verarbeiten:

EmpfängerZweckSitzGrundlage / Garantie
Netlify, Inc.Hosting der WebsiteUSAAVV, DPF, SCC
Hostinger International Ltd.Server für Automatisierungen (n8n), Standort DeutschlandZypern (EU)AVV
Microsoft Ireland Operations Ltd.E-Mail, Tabellen (Excel) und Demo-Kalender (Microsoft 365 / Outlook)Irland (EU) / USAAVV, DPF, SCC
GoDaddy.com, LLCWiederverkäufer und Verwaltung unseres Microsoft-365-KontosUSAAVV, DPF, SCC
DIDWW Ireland LimitedTelefonie für Demo-Hotline (eigenständig Verantwortlicher als Telekommunikationsanbieter)Irland (EU)Art. 6 Abs. 1 lit. b und f DSGVO
Retell AI, Inc.Sprachassistenten-Plattform für die Demo-HotlineUSAAVV, SCC
Deepgram, Inc. / Microsoft Azure / Soniox, Inc.Spracherkennung, automatisch durch Retell ausgewählt (Unterauftragsverarbeiter von Retell)USAAVV mit Retell, SCC
OpenAI, L.L.C.Sprachmodell (Unterauftragsverarbeiter von Retell)USAAVV mit Retell, SCC, DPF
ElevenLabs, Inc. / Cartesia AI, Inc. / OpenAISprachsynthese, je nach gewählter Stimme (Unterauftragsverarbeiter von Retell)USAAVV mit Retell, SCC
SteuerberaterBuchführung, SteuererklärungenDeutschlandArt. 6 Abs. 1 lit. c DSGVO, Berufsgeheimnis
Bank / ZahlungsdienstleisterZahlungsabwicklungDeutschland / EUArt. 6 Abs. 1 lit. b DSGVO

AVV = Auftragsverarbeitungsvertrag nach Art. 28 DSGVO · SCC = EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO · DPF = Zertifizierung unter dem EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss nach Art. 45 DSGVO)

11Übermittlung in Drittländer

Einige der genannten Dienstleister haben ihren Sitz oder Server außerhalb der EU bzw. des EWR, insbesondere in den USA. Eine Übermittlung dorthin erfolgt nur, wenn ein angemessenes Datenschutzniveau gewährleistet ist:

Eine Übermittlung personenbezogener Daten in Länder ohne Angemessenheitsbeschluss und ohne geeignete Garantien findet nicht statt.

Auf Anfrage stellen wir Ihnen eine Kopie der jeweils geltenden Garantien zur Verfügung.

12Weitergabe von Daten an Behörden

Art. 6 Abs. 1 lit. c DSGVO

Wir geben personenbezogene Daten an Behörden nur weiter, wenn wir hierzu gesetzlich verpflichtet sind, etwa an das Finanzamt zur Erfüllung steuerlicher Pflichten oder an Strafverfolgungsbehörden aufgrund einer rechtlichen Anordnung. Eine freiwillige Weitergabe findet nicht statt.

13Social-Media-Präsenzen

Art. 6 Abs. 1 lit. f DSGVO

Wir unterhalten Unternehmensprofile bei LinkedIn (LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland) und Facebook (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland). Auf unserer Website sind diese Profile ausschließlich verlinkt; es werden keine Plugins oder Inhalte der Plattformen eingebunden. Daten werden erst übermittelt, wenn Sie einem Link folgen.

Beim Betrieb unserer Profile sind wir mit den Plattformbetreibern gemeinsam Verantwortliche nach Art. 26 DSGVO, soweit diese Daten der Besucher erheben (z. B. für „Page Insights“). Grundlagen: LinkedIn Page Insights Joint Controller Addendum und Facebook-Seiten-Insights-Zusatz. Unser berechtigtes Interesse liegt in der Außendarstellung und Kommunikation mit Interessenten. Die Plattformbetreiber verarbeiten Daten auch in den USA; LinkedIn und Meta sind unter dem EU-U.S. Data Privacy Framework zertifiziert.

Datenschutzhinweise der Plattformen: LinkedIn · Facebook / Meta. Sie können Ihre Rechte sowohl gegenüber uns als auch gegenüber dem jeweiligen Plattformbetreiber geltend machen.

14Automatisierte Entscheidungen, Profiling und Einsatz von KI

Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Ein Profiling findet nicht statt.

Unsere KI-Rezeptionisten führen Gespräche, beantworten Fragen und nehmen Anliegen auf. Sie treffen dabei keine rechtlich erheblichen Entscheidungen über Personen. Wo Sie mit einem KI-System interagieren, machen wir dies kenntlich (Art. 50 KI-Verordnung). Auf Wunsch wird das Gespräch an einen Menschen weitergeleitet, soweit dies beim jeweiligen Einsatz vorgesehen ist.

15Ihre Rechte als betroffene Person (Art. 15–22 DSGVO)

Auskunft (Art. 15)Sie können Auskunft über die von uns verarbeiteten personenbezogenen Daten verlangen.
Berichtigung (Art. 16)Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
Löschung (Art. 17)Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Einschränkung (Art. 18)Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung verlangen.
Datenübertragbarkeit (Art. 20)Sie können Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
Widerspruch (Art. 21)Sie können einer Verarbeitung, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, aus Gründen Ihrer besonderen Situation jederzeit widersprechen.
Widerruf (Art. 7 Abs. 3)Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an: Operon GbR, z. Hd. Paul Hempel oder Clemens Schönrich, Grüne Gasse 4, 08547 Jößnitz, contact@operon.it.com. Wir antworten in der Regel innerhalb eines Monats.

16Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:

BehördeDie Sächsische Datenschutz- und Transparenzbeauftragte (SDTB)
HausanschriftDevrientstraße 5, 01067 Dresden
PostanschriftPostfach 11 01 32, 01330 Dresden
Telefon+49 351 85471-101

17Datensicherheit (Art. 32 DSGVO)

Wir treffen technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen:

18Gemeinsame Verantwortlichkeit der Gesellschafter (Art. 26 DSGVO)

Die beiden Gesellschafter der Operon GbR sind gemeinsam Verantwortliche. Intern ist Paul Hempel für IT, Website und technische Systeme zuständig, Clemens Schönrich für Kundenkommunikation und IT. Unabhängig davon können Sie Ihre Rechte gegenüber jedem der beiden Gesellschafter geltend machen. Beide sind gemeinsam erreichbar unter contact@operon.it.com.

19Aktualität dieser Datenschutzerklärung

Diese Datenschutzerklärung hat den Stand September 2026. Wir passen sie an, wenn sich unsere Datenverarbeitung, die eingesetzten Dienstleister oder die rechtlichen Vorgaben ändern. Die jeweils aktuelle Fassung finden Sie unter www.operon.it.com/datenschutz.html.