Smart TB Tech

Smart TB Tech

Datenschutzerklärung

1) Verantwortlicher

Smart TB Tech UG (haftungsbeschränkt)
Oberviehhausen 7
84533 Haiming
Deutschland
E-Mail: info@smart-tb-tech.de
Website: https://www.smart-tb-tech.de
Telefon: 08678 4499811
Geschäftsführer: Bernhard Waldherr, Thomas Elbl

2) Allgemeines

Wir verarbeiten personenbezogene Daten nur im Rahmen der gesetzlichen Vorgaben, insbesondere der DSGVO und des TDDDG.

Diese Website enthält öffentliche Informationsseiten sowie einen Login- und App-Bereich mit gerätebezogenen Funktionen. Die folgenden Hinweise beschreiben die derzeit auf der Website und in den angebotenen Funktionen eingesetzten Datenverarbeitungen. Angaben zu optionalen Funktionen gelten nur, wenn die betreffende Funktion tatsächlich bereitgestellt, aktiviert und genutzt wird.

Die Bereitstellung personenbezogener Daten ist teilweise erforderlich, um die Website, ein Nutzerkonto, Bestellungen, Zahlungen, Support, Sicherheitsfunktionen oder angeforderte Geräte- und App-Funktionen bereitzustellen. Ohne die jeweils erforderlichen Daten können einzelne Funktionen, Vertragsleistungen, Zahlungen oder Supportleistungen nicht oder nur eingeschränkt genutzt werden. Optionale Angaben sind freiwillig.

3) Aufruf der Website / Logdaten

Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet (z. B. IP-Adresse, Datum/Uhrzeit, angeforderte URL, User-Agent, HTTP-Status). Diese Verarbeitung erfolgt zur sicheren Bereitstellung der Website.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabiler Bereitstellung, IT-Sicherheit, Fehleranalyse und Missbrauchserkennung).

4) Login, Nutzerkonto und API-Nutzung

Für Login und Kontofunktionen wird Amazon Cognito verwendet. Im Rahmen der Anmeldung und Accountverwaltung werden insbesondere E-Mail-Adresse, Authentifizierungsdaten und technische Metadaten verarbeitet.

Im App-Bereich werden API-Aufrufe und WebSocket-Verbindungen zu bereitgestellten Backend-Endpunkten genutzt, einschließlich gerätebezogener Status-, Steuer- und Messdaten.

Sofern OTA-Update-Funktionen für unterstützte Geräte genutzt werden, erfolgt die technische Bereitstellung ebenfalls über die dafür angebundenen Backend- und Cloud-Komponenten.

Für Anmeldung, Sitzungsverwaltung, sichere Rückkehr aus Anmeldevorgängen und Token-Erneuerung können technisch erforderliche Authentifizierungs- und Sitzungsinformationen im Browser gespeichert werden. Dies dient außerdem dem Missbrauchsschutz. Soweit die Speicherung von Informationen in der Endeinrichtung oder der Zugriff auf bereits gespeicherte Informationen unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung angeforderter Login-, Konto-, API- und Gerätefunktionen sowie Art. 6 Abs. 1 lit. f DSGVO, soweit technische Metadaten, Sicherheitsereignisse oder Protokolle zur Absicherung des Logins, zur Missbrauchserkennung, Fehleranalyse oder technischen Stabilität verarbeitet werden.

5) Optionale WebApp-, Cloud- und Online-Funktionen

Bestimmte WebApp-, Cloud- und Online-Funktionen können unabhängig von einem Premium-Abonnement genutzt werden. Die hierfür erforderliche Datenverarbeitung beginnt, wenn Sie die jeweilige Funktion aktiv nutzen, ein Nutzerkonto verwenden, ein Gerät koppeln oder eine entsprechende Online- oder Cloud-Verbindung aktivieren.

Je nach aktivierter Funktion können insbesondere Registrierung und Anmeldung, Nutzerkonto, Gerätekopplung, Zuordnung eines Geräts zu einem Nutzerkonto, WebApp-Zugriff, Abruf von Gerätestatus, Dashboard-Anzeige, manuelle Gerätesteuerung, API- und WebSocket-Kommunikation, Cloud-Synchronisation, Fernzugriff, technische Gerätezustände, Online-Updates oder OTA-Bereitstellung, Benachrichtigungen sowie Sicherheits- und Fehlerprotokolle verarbeitet werden. Welche Daten verarbeitet werden, hängt von der aktivierten Funktion, dem gekoppelten Gerät, der Nutzerkonfiguration und der tatsächlichen Nutzung ab.

Zu den Datenkategorien können je nach Funktion Nutzer-ID, E-Mail-Adresse, Geräte-ID oder Hardware-ID, Nutzer-Geräte-Zuordnung, Gerätestatus, Verbindungsstatus, Zeitstempel, Messwerte, Energie- und Zählerwerte, Dashboard- und Verlaufsdaten, Steuerbefehle, Automationsstatus, Einrichtungs- und Konfigurationsdaten, Firmware- und Updateinformationen, technische Fehlerdaten, Sicherheits- und Missbrauchsschutzdaten, API- und WebSocket-Metadaten sowie Benachrichtigungsstatus gehören.

Lokale Grundfunktionen von VyraVolt ONE können ohne verpflichtende Cloud-Verbindung genutzt werden. Bei ausschließlich lokaler Nutzung werden die für optionale WebApp-, Cloud- oder Online-Funktionen vorgesehenen Daten nicht allein aufgrund des lokalen Gerätebetriebs an Smart TB Tech übertragen. Unabhängig davon können bei einem Besuch der Website, bei Updates, Supportanfragen oder anderen bewusst genutzten Online-Diensten die jeweils dafür erforderlichen Daten verarbeitet werden.

Daten können je nach Funktion lokal auf VyraVolt ONE verarbeitet, lokal im Browser gespeichert, in der Smart-TB-Tech-/AWS-Infrastruktur verarbeitet oder durch einen ausdrücklich für die jeweilige Funktion eingebundenen externen Dienstleister verarbeitet werden. Premium ist keine Voraussetzung für sämtliche Online- oder Cloud-Funktionen; zusätzliche Premium-Funktionen können jedoch weitere kostenpflichtige Verarbeitungen und ein Stripe-Abonnement auslösen, wenn ein Premium-Abonnement tatsächlich gebucht, verwaltet oder genutzt wird.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung der angeforderten Konto-, WebApp-, Geräte-, Cloud- oder Online-Funktion erforderlich ist, Art. 6 Abs. 1 lit. f DSGVO für Betriebssicherheit, Missbrauchsschutz, Fehleranalyse, Protokollierung und technische Stabilität, Art. 6 Abs. 1 lit. a DSGVO ausschließlich bei Funktionen, für die tatsächlich eine freiwillige Einwilligung eingeholt wird. § 25 Abs. 2 Nr. 2 TDDDG gilt, soweit eine Endgerätespeicherung oder ein Zugriff unbedingt erforderlich ist, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen. § 25 Abs. 1 TDDDG gilt für einwilligungsbedürftige optionale Endgerätespeicherungen.

6) Geräte-, Mess-, Energie- und Zählerdaten

Wenn im App-Bereich oder über eingerichtete Smart-TB-Tech-Geräte Geräte-, Mess-, Energie- oder Zählerdaten übermittelt werden, werden diese Daten verarbeitet. Dies gilt insbesondere, wenn Daten über ein Smart-TB-Tech-Gerät, einen IR-Lesekopf, eine optische Zählerschnittstelle, einen lokalen Zählerleser, ein PV-/Energie-Modul, einen Sensor, eine API, ein Gateway oder eine andere eingerichtete Erfassungsquelle übermittelt werden.

Je nach Funktion können insbesondere Geräte-ID, Hardware-ID, Sensor-ID, Modul-ID, Nutzerzuordnung, Zeitstempel, Zählerstände, Momentanleistung, Energieverbrauch, Energiebezug, Einspeisung, PV-Erzeugung, Lade- und Entladeleistung, Spannung, Strom, Phasenwerte, Frequenz, Leistungsfaktor, Statuswerte, Fehlerdaten, Verbindungsstatus, Signal- oder Qualitätswerte, Einrichtungsdaten, Automationsstatus, Steuerbefehle, Messhistorien, Auswertungen, Diagramm- und Dashboarddaten sowie Prognose- und Optimierungsdaten verarbeitet werden.

Zwecke sind Anzeige in App und Dashboard, Energieübersicht, Verbrauchs- und Einspeiseauswertung, PV- bzw. Solarprognosen, Last- und Ladeoptimierung, Automationen, Gerätesteuerung, Gerätesynchronisation, Fehleranalyse, Betriebssicherheit, Missbrauchsschutz, technische Stabilität, Support sowie Geräte- und App-Funktionen.

Energie- und Zählerdaten können je nach Einzelfall Rückschlüsse auf Verbrauchsverhalten, Gerätebetrieb, Anwesenheitszeiten oder Nutzungsprofile zulassen. Smart TB Tech verarbeitet solche Daten nur im Rahmen der bereitgestellten Geräte-, App- oder Automationsfunktionen. Smart TB Tech ist dadurch nicht automatisch Messstellenbetreiber und verarbeitet keine Smart-Meter-Gateway-Daten im regulatorischen Sinn, sofern dies nicht ausdrücklich bereitgestellt oder vertraglich vereinbart ist. Daten aus einem IR-Lesekopf oder einer optischen Zählerschnittstelle stammen aus der vom Nutzer eingerichteten lokalen Erfassungsquelle bzw. dem damit verbundenen Gerät.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für angeforderte Geräte-, App-, Dashboard-, Energie-, Automations- und Supportfunktionen, Art. 6 Abs. 1 lit. a DSGVO nur, soweit tatsächlich eine gesonderte Einwilligung eingeholt wird, Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Fehleranalyse, Missbrauchsschutz, Nachweis, technische Stabilität und Optimierung der Plattformfunktionen sowie § 25 Abs. 2 Nr. 2 TDDDG, soweit eine Speicherung oder ein Zugriff auf dem Endgerät unbedingt erforderlich ist, um die ausdrücklich gewünschte Funktion bereitzustellen. Die Aktivierung einer optionalen Funktion oder eine Browserberechtigung ist nicht automatisch eine Einwilligung im Sinne der DSGVO.

7) Kontakt per E-Mail / Microsoft 365

Unsere geschäftlichen E-Mail-Postfächer, insbesondere die unter den angegebenen Info-, Support- und Widerrufsadressen erreichbaren Postfächer, werden über Microsoft 365 beziehungsweise Exchange Online betrieben. Anbieter ist Microsoft Ireland Operations Limited.

Wenn Sie uns per E-Mail kontaktieren, werden insbesondere Name, E-Mail-Adresse, Empfänger- und Absenderadresse, Betreff, Nachrichteninhalt, Anhänge, Kommunikationszeitpunkt und technische Zustellinformationen verarbeitet. Microsoft 365 / Exchange Online dient der manuellen geschäftlichen Kommunikation sowie der Bearbeitung eingehender und ausgehender E-Mails.

Zwecke sind Eingang und Versand geschäftlicher E-Mails, Bearbeitung von Anfragen, Kunden- und Supportkommunikation, vorvertragliche und vertragliche Kommunikation, interne Zuordnung, Geschäftsablage, Nachweis, IT-Sicherheit und Fehleranalyse.

Microsoft kann je nach Verarbeitung verbundene Unternehmen und Unterauftragsverarbeiter einbinden; dabei kann eine internationale Verarbeitung stattfinden. Eine hierfür erforderliche Transfergrundlage richtet sich nach dem konkreten Verarbeitungsvorgang.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche und vertragliche Kommunikation, Art. 6 Abs. 1 lit. f DSGVO für allgemeine Kommunikation, Organisation, Nachweis, Sicherheit und Fehleranalyse sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungs- und Nachweispflichten.

8) Support-Tickets und Kontaktformulare

Wenn Sie ein Support-Ticket, ein Kontaktformular, das elektronische Kündigungsformular oder das elektronische Widerrufsformular verwenden, verarbeiten wir die zur Bearbeitung erforderlichen Angaben. Dazu können insbesondere Name, E-Mail-Adresse, Betreff, Kategorie, Nachrichteninhalt, Kommunikationsverlauf, Ticket-ID, Status- und Bearbeitungsinformationen sowie Zeitpunkte gehören.

Soweit Anhänge übermittelt werden, können zusätzlich Dateiname, Content-Type, Größe und Objekt- bzw. Speicherreferenz verarbeitet werden. Für Missbrauchsschutz, Nachweis, Rate-Limiting und Sicherheit können außerdem technische Metadaten wie IP-Adresse, User-Agent bzw. daraus abgeleitete Hash- oder Sicherheitswerte verarbeitet werden.

Bei Support-Tickets ohne Login kann ein Guest-Access-Link bzw. Zugriffstoken für den sicheren Gastzugriff verarbeitet werden. Sicherheitsrelevante Token werden nach Möglichkeit nicht im Klartext gespeichert.

Bei Kündigungen können zusätzlich Angaben zum Vertrag oder Produkt, zur Vertrags- oder Kundennummer, zur Art der Kündigung, zum gewünschten Kündigungszeitpunkt und ggf. zum Kündigungsgrund verarbeitet werden. Bei Widerrufserklärungen können Name, E-Mail-Adresse, Vertrags-/Bestell-/Vertragsteil-Angabe, Inhalt der Widerrufserklärung, Zeitpunkte und technische Sicherheitsdaten verarbeitet werden. Zwecke sind auch die Bearbeitung, der Nachweis und die Bestätigung von Kündigungs- und Widerrufserklärungen.

Zwecke sind die Bearbeitung von Supportanfragen, Kontaktanfragen, Kündigungserklärungen und Widerrufserklärungen, Nachweis, Zuordnung, Eingangsbestätigung, die sichere Bereitstellung des Gastzugriffs, Missbrauchsschutz, Betriebssicherheit und Fehleranalyse.

Hierfür werden unsere eigene Support-API und Backend-Infrastruktur sowie AWS API Gateway, AWS Lambda, Amazon DynamoDB, Amazon SES, Amazon S3 für Anhänge und Cloudflare Turnstile verwendet. Dies betrifft insbesondere Support-Tickets, Kontaktanfragen, elektronische Kündigungserklärungen und elektronische Widerrufserklärungen.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene Bearbeitung, Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Pflichten zur Bereitstellung oder Bearbeitung der Widerrufsfunktion einschlägig sind, Art. 6 Abs. 1 lit. f DSGVO für Nachweis, Sicherheit, Missbrauchsschutz, Fehleranalyse und Zuordnung. § 25 Abs. 2 Nr. 2 TDDDG gilt, soweit eine Speicherung oder ein Zugriff auf dem Endgerät unbedingt erforderlich ist, um das ausdrücklich gewünschte Formular bereitzustellen.

Supportdaten werden nur so lange gespeichert, wie dies für Bearbeitung, Nachweis, Betriebssicherheit und gesetzliche Aufbewahrungspflichten erforderlich ist. Anhänge und Gastzugänge können technischen Aufbewahrungs- bzw. Ablaufregeln unterliegen.

9) E-Mail-Versand / Amazon SES

Für den automatisierten Versand von System-, Support-, Widerrufs- und Kündigungsbestätigungen sowie weiteren technisch ausgelösten Vorgangs- und Systemnachrichten verwenden wir Amazon Simple Email Service (Amazon SES). Die verwendeten Absenderadressen können zu unseren über Microsoft 365 betriebenen Geschäftsadressen gehören; der technische Versand der jeweiligen automatisierten Nachricht erfolgt jedoch über Amazon SES.

Dabei können Empfängeradresse, Absenderadresse, Betreff, Nachrichteninhalt, Versandzeitpunkt, technische Zustellinformationen, Bounce-Informationen, Beschwerdeinformationen und Fehlerstatus verarbeitet werden, soweit dies für Zustellung, Nachweis, Sicherheit und Fehlerbehebung erforderlich ist.

Ein klassischer E-Mail-Newsletter wird derzeit nicht angeboten. System-, Sicherheits-, Support-, Vertrags- und Vorgangsnachrichten können per E-Mail versendet werden. Optionale In-App- und Push-Nachrichten werden nur bei Nutzung beziehungsweise Aktivierung dieser Funktion verarbeitet. Werbliche elektronische Nachrichten werden nur auf einer zulässigen gesetzlichen Grundlage versendet. Newsletter-Tracking setzen wir derzeit nicht ein.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für konto-, vertrags- oder plattformbezogene Nachrichten, Art. 6 Abs. 1 lit. f DSGVO für Betriebssicherheit, Fehleranalyse, Support und allgemeine Kommunikation sowie bei Einwilligungen Art. 6 Abs. 1 lit. a DSGVO.

10) WhatsApp Business als freiwilliger Kontaktkanal

Auf unserer Kontaktseite bieten wir WhatsApp als freiwilligen zusätzlichen Kontaktkanal an. Wenn Sie den WhatsApp-Link aufrufen oder uns über WhatsApp kontaktieren, verlassen Sie unsere Website und es gelten ergänzend die Datenschutzbedingungen von WhatsApp beziehungsweise Meta.

Bei einer WhatsApp-Kommunikation können insbesondere Telefonnummer, Profilname, Nachrichteninhalt, Kommunikationszeitpunkt und technische Metadaten verarbeitet werden. Durch die bloße Anzeige des Links wird noch keine direkte Verbindung zu WhatsApp aufgebaut; die Datenübermittlung beginnt grundsätzlich erst durch das Anklicken des Links beziehungsweise die aktive Kommunikation. WhatsApp ist freiwillig; E-Mail und Telefon stehen als Alternativen zur Verfügung.

Für den EWR-Kontaktkanal ist nach den jeweils geltenden Bedingungen insbesondere WhatsApp Ireland Limited Anbieter. Zusätzlich können Meta-Gesellschaften und Dienstleister beteiligt sein; eine internationale Verarbeitung ist möglich. Durch die bloße Bereitstellung oder das Anklicken des WhatsApp-Links greift unsere Website nicht auf das Adressbuch Ihres Endgeräts zu. Ob die WhatsApp-Anwendung auf Kontakte Ihres Geräts zugreift, richtet sich nach den Berechtigungen und Einstellungen der WhatsApp-Anwendung und Ihres Endgeräts.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene oder vorvertragliche Kommunikation sowie Art. 6 Abs. 1 lit. f DSGVO für freiwillige allgemeine Kommunikation und effiziente Bearbeitung von Anfragen.

11) Chat-Assistent und OpenAI

Für den öffentlichen Website-Chat, den eingeloggten Chat-Assistenten Tebryon und den Sprachmodus setzen wir Dienste von OpenAI ein. Anbieter für Nutzer im Europäischen Wirtschaftsraum und in der Schweiz ist OpenAI Ireland Ltd. Je nach Vertrags- und Leistungskonstellation können weitere OpenAI-Gesellschaften und Unterauftragsverarbeiter beteiligt sein. Textanfragen werden über unsere eigene Chat-API und geschützte Backend-Komponenten übermittelt. Der OpenAI-API-Schlüssel wird nicht an den Browser ausgegeben. Nutzer werden im Chat sichtbar darauf hingewiesen, dass sie mit einem KI-System interagieren.

Öffentlicher Website-Chat: Während einer geöffneten Chatsitzung können mehr als 30 Nachrichten angezeigt werden. Für eine neue Anfrage werden höchstens die letzten 20 Nachrichten als Gesprächskontext an unsere Chat-API übermittelt. Eine dauerhafte lokale Speicherung erfolgt nur, wenn der Nutzer die Option „Chatverlauf auf diesem Gerät speichern“ aktiviert. In diesem Fall werden im Browser höchstens die jeweils letzten 30 Nachrichten gespeichert und bei einem späteren Öffnen wiederhergestellt. Ohne Aktivierung bleibt der Verlauf nur während der aktuellen Nutzung verfügbar und wird nicht dauerhaft im lokalen Browserspeicher abgelegt.

Der lokal gespeicherte Verlauf kann über die Funktion „Lokalen Chatverlauf löschen“ oder durch das Löschen der Website- oder Browserdaten entfernt werden. Dadurch werden keine gegebenenfalls bei Smart TB Tech oder beauftragten Dienstleistern vorhandenen technischen Protokolle oder Verarbeitungsdaten gelöscht.

Eingeloggter Tebryon-Assistent: Der Assistent kann über eine geschützte Schnittstelle auf Plattform- und Live-Daten zugreifen, die dem angemeldeten Nutzer zugeordnet und für die jeweilige Funktion freigegeben sind. Die Zugriffe sind auf die für das Nutzerkonto verfügbaren Datenbestände und Funktionen beschränkt. Bei mehrstufigen Anfragen und bestätigungspflichtigen Vorgängen kann ein bestehender Antwort- oder Vorgangszustand weiterverwendet werden, damit die Anfrage nach der Bestätigung fortgesetzt werden kann. Schreibende Geräte- oder Automationsaktionen verlangen vor der Ausführung eine ausdrückliche Bestätigung des Nutzers. Zugangsdaten externer Geräteanbieter werden nicht als Modellkontext bereitgestellt.

Sprachmodus: Wenn der Nutzer den Sprachmodus ausdrücklich startet, baut der Browser nach einer serverseitig autorisierten Sitzung eine verschlüsselte WebRTC-Verbindung zur OpenAI Realtime API auf. Dabei werden Audiodaten und daraus erzeugte Transkripte für die Sprachinteraktion verarbeitet. Eine Mikrofonberechtigung des Browsers ist eine technische Geräteberechtigung und nicht automatisch eine Einwilligung im Sinne der DSGVO.

An OpenAI werden die eingegebenen Nachrichten, Nutzereingaben und der für die Antwort erforderliche Gesprächskontext übermittelt. Je nach Assistenzfunktion können außerdem Zeitpunkte, technische Anfrage- und Fehlerdaten, Gerätebezeichnungen, Gerätekategorien, Gerätefähigkeiten, Statuswerte, Automationsinformationen, Automationsentwürfe und Plattformdaten verarbeitet werden. In unserer Infrastruktur können für die Bereitstellung und Absicherung der Funktion außerdem Sitzungs- und Vorgangsinformationen, Berechtigungen, technische Logs, Sicherheits- und Fehlerdaten sowie pseudonyme Zuordnungsdaten verarbeitet werden.

Soweit der eingeloggte Assistent im Rahmen eines bestehenden Nutzungs- oder Vertragsverhältnisses oder zur Durchführung vorvertraglicher Maßnahmen auf Anfrage des Nutzers bereitgestellt wird, beruht die erforderliche Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO. Soweit der öffentliche Chat unabhängig von einem Vertragsverhältnis als freiwillige Informations- und Unterstützungsfunktion angeboten wird, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bereitstellung einer leicht zugänglichen Informations- und Supportmöglichkeit.

Für die vom Nutzer ausdrücklich aktivierte lokale Verlaufsfunktion gilt § 25 Abs. 2 Nr. 2 TDDDG, weil die lokale Speicherung für genau diese angeforderte Funktion erforderlich ist.

Verarbeitungen zur IT-Sicherheit, Fehleranalyse, Missbrauchserkennung und technischen Stabilität beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Art. 6 Abs. 1 lit. a DSGVO ist nur einschlägig, wenn für eine konkrete Verarbeitung tatsächlich eine gesonderte Einwilligung eingeholt wird.

Nach den aktuell geltenden Bedingungen für die OpenAI API werden API-Inhalte standardmäßig nicht zum Modelltraining verwendet, sofern Smart TB Tech keine entsprechende Freigabe aktiviert. Smart TB Tech aktiviert eine solche Trainingsfreigabe für die hier beschriebenen Funktionen nicht. Maßgeblich bleiben die jeweils geltenden API-Bedingungen und die konkrete Kontokonfiguration.

Die OpenAI Responses API speichert bei gespeicherten Responses den für die Funktion erforderlichen Application State standardmäßig für 30 Tage. OpenAI weist außerdem darauf hin, dass Response-Daten mindestens 30 Tage gespeichert werden. Missbrauchsüberwachungsprotokolle werden standardmäßig bis zu 30 Tage aufbewahrt. Eine längere Aufbewahrung kann erfolgen, soweit OpenAI hierzu gesetzlich verpflichtet ist.

Für die OpenAI Realtime API wird nach den zum Stand August 2026 geltenden Informationen grundsätzlich kein dauerhafter Application State angegeben. Missbrauchsüberwachungsprotokolle können jedoch auch hierbei bis zu 30 Tage verarbeitet werden. Damit wird weder Zero Data Retention noch eine besondere Konfiguration der Missbrauchsüberwachung zugesagt.

Eine ausschließlich europäische Verarbeitung wird nicht zugesagt. Personenbezogene Daten können an verbundene Unternehmen oder Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums übermittelt werden. Je nach konkretem Transfer können insbesondere ein Angemessenheitsbeschluss oder EU-Standardvertragsklauseln als Grundlage dienen.

Bitte geben Sie keine Passwörter, API-Schlüssel, Zugriffstoken, Zahlungsdaten, Gesundheitsdaten oder sonstigen vertraulichen Informationen ein, sofern dies für die konkrete Anfrage nicht erforderlich ist. KI-generierte Antworten können unvollständig oder fehlerhaft sein und sollten vor einer technischen, rechtlichen oder sicherheitsrelevanten Umsetzung geprüft werden. Ein konkretes OpenAI-Modell wird auf dieser Website nicht zugesagt.

Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet im Rahmen der beschriebenen Assistenzfunktionen nicht statt, soweit hier nichts Abweichendes beschrieben ist.

12) Alexa-Integration

Der Alexa-Skill ist derzeit noch nicht öffentlich verfügbar. Die nachfolgend beschriebene Verarbeitung beginnt erst, wenn der Skill bereitgestellt, vom Nutzer aktiviert und mit seinem Smart-TB-Tech-Konto verknüpft wird. Amazon verarbeitet die Spracheingabe zunächst innerhalb der Alexa-Infrastruktur.

Je nach Anfrage können Kontoverknüpfungsinformationen, pseudonyme Nutzer- und Sitzungskennungen, erkannte Absichten, Gerätereferenzen, Steuerbefehle, Zeitpunkte sowie technische Status- und Fehlerdaten an Smart TB Tech übermittelt werden. Standardisierte Smart-Home-Befehle werden über die vorgesehene VyraVolt-Steuerung verarbeitet. Frei formulierte Tebryon-Unterhaltungen können zusätzlich über OpenAI verarbeitet werden. Die Kontoverknüpfung kann über die Alexa-App getrennt werden. Bei Amazon vorhandene Alexa- und Sprachverlaufsdaten sind von den bei Smart TB Tech verarbeiteten Daten zu unterscheiden.

Zwecke sind Kontoverknüpfung, Bereitstellung der angeforderten Sprach- und Steuerungsfunktion, Zuordnung zu Geräten, Ausführung angeforderter Befehle, Sicherheit, Fehleranalyse und Missbrauchsschutz. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die aktivierte und angeforderte Funktion und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Fehleranalyse und Missbrauchsschutz. Art. 6 Abs. 1 lit. a DSGVO gilt nur, wenn für eine konkrete zusätzliche Verarbeitung tatsächlich eine Einwilligung eingeholt wird.

Amazon verarbeitet Alexa-Daten im Rahmen der eigenen Alexa-Dienste in eigener datenschutzrechtlicher Verantwortlichkeit. Verbundene Unternehmen und Dienstleister können beteiligt sein; eine internationale Verarbeitung ist möglich. Smart TB Tech verarbeitet die erhaltenen Daten für die Dauer der Kontoverknüpfung und der angeforderten Funktion sowie darüber hinaus nur, soweit dies für Sicherheit, Fehleranalyse, gesetzliche Pflichten oder Rechtsansprüche erforderlich ist. Für bei Amazon gespeicherte Alexa- und Sprachverlaufsdaten gelten die gesonderten Aufbewahrungs- und Löschmöglichkeiten im Amazon- beziehungsweise Alexa-Konto.

13) Push- und In-App-Benachrichtigungen

Web-Push wird nur nach einer aktiven Nutzerhandlung eingerichtet; die Browser- oder Betriebssystemberechtigung wird nicht automatisch beim Seitenaufruf angefragt. Verarbeitet werden können insbesondere Nutzerzuordnung, Subscription-ID, Push-Endpoint, kryptografische Subscription-Schlüssel, Browserinformationen, Zeitpunkte, Zustellstatus, Fehlerstatus und Benachrichtigungskategorie. Browser- und Betriebssystemanbieter können an der Zustellung beteiligt sein.

Push kann in der Plattform sowie zusätzlich im Browser oder Betriebssystem deaktiviert werden. Ungültige oder dauerhaft fehlerhafte Subscriptions können deaktiviert werden. Optionale In-App- und Push-Nachrichten werden nur bei Nutzung beziehungsweise Aktivierung der Funktion verarbeitet. Werbliche Push-Nachrichten setzen wir derzeit nicht ein. Die technische Browserberechtigung ist nicht automatisch eine Einwilligung im Sinne der DSGVO.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die ausdrücklich gewünschte Push-Funktion und Art. 6 Abs. 1 lit. f DSGVO für Zustellsicherheit und Fehlerbehandlung. Art. 6 Abs. 1 lit. a DSGVO gilt nur, wenn für eine konkrete Nachricht tatsächlich eine Einwilligung erforderlich ist und eingeholt wird.

15) Google Analytics

Soweit Google Analytics in der produktiven Website-Konfiguration aktiviert ist, setzen wir Google Analytics zur Reichweitenmessung und Analyse der Website-Nutzung ein. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist Google Ireland Limited. Der aktuelle Aktivierungsstatus wird in den Cookie-Einstellungen angezeigt. Google Analytics wird nur geladen, nachdem Sie in die Kategorie „Statistik“ eingewilligt haben. Ohne aktive Integration oder ohne diese Einwilligung wird Google Analytics nicht geladen.

Zwecke sind Reichweitenmessung, Analyse der Website-Nutzung, Erkennung technischer und inhaltlicher Verbesserungsmöglichkeiten und Optimierung der Benutzerführung. Verarbeitet werden können insbesondere IP-Adresse und daraus abgeleitete ungefähre Standortinformationen, Browser- und Geräteinformationen, Betriebssystem, Spracheinstellungen, aufgerufene Seiten, die vorherige Seite beziehungsweise der Referrer, Zeitpunkte und Sitzungsinformationen, technische Ereignis- und Interaktionsdaten sowie pseudonyme Kennungen. Google Analytics verwendet eingehende IP-Informationen zur technischen Übertragung und zur Ableitung eines ungefähren Standorts. Nach den aktuellen Angaben von Google werden IP-Adressen von Nutzern aus der Europäischen Union, der Schweiz und dem Vereinigten Königreich verworfen, bevor Analytics-Daten protokolliert oder gespeichert werden. Smart TB Tech erhält in Google Analytics keine vollständige IP-Adresse. Andere übermittelte Analytics-Daten können weiterhin personenbezogen oder personenbeziehbar sein.

Google Analytics kann insbesondere die Cookies „_ga“ und „_ga_<Kennung>“ setzen. Sie dienen der Unterscheidung von Browsern und Sitzungen und haben standardmäßig eine Laufzeit von bis zu zwei Jahren. Browser-, Geräte- oder Property-Einstellungen können die tatsächliche Laufzeit verkürzen.

Rechtsgrundlagen sind § 25 Abs. 1 TDDDG für die nicht unbedingt erforderliche Speicherung von oder den Zugriff auf Informationen im Endgerät und Art. 6 Abs. 1 lit. a DSGVO für die anschließende Verarbeitung personenbezogener Daten. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Footer widerrufen.

Google kann verbundene Unternehmen und Dienstleister einsetzen. Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums ist möglich. Je nach konkretem Empfänger und Verarbeitung können ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln als Transfergrundlage dienen. Die Aufbewahrung der von Smart TB Tech einstellbaren Analyse- und Ereignisdaten richtet sich nach den in der Google-Analytics-Property konfigurierten Aufbewahrungseinstellungen; eine einheitliche feste Speicherdauer wird deshalb nicht angegeben.

16) Meta Pixel

Soweit das Meta Pixel in der produktiven Website-Konfiguration aktiviert ist, setzen wir das Meta Pixel ein. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist Meta Platforms Ireland Limited. Der aktuelle Aktivierungsstatus wird in den Cookie-Einstellungen angezeigt. Das Meta Pixel wird nur geladen, nachdem Sie in die Kategorie „Marketing“ eingewilligt haben. Ohne aktive Integration oder ohne diese Einwilligung wird das Meta Pixel nicht geladen. Bei dem derzeit vorgesehenen technischen Einsatz wird der Aufruf einer Seite als „PageView“ übermittelt. Kauf-, Bestell-, Zahlungs- oder andere Conversion-Ereignisse werden über die beschriebene Implementierung nicht übermittelt.

Verarbeitet werden können insbesondere IP-Adresse, Browser- und Geräteinformationen, Betriebssystem, Referrer, aufgerufene Seite, Zeitpunkt, technische Interaktionsdaten sowie Cookie- und pseudonyme Kennungen. Zwecke sind Messung der Nutzung nach Einwilligung, Zuordnung und Bewertung von Werbekampagnen, Bildung und Optimierung von Zielgruppen und Verbesserung der Ausspielung von Werbung.

Rechtsgrundlagen sind § 25 Abs. 1 TDDDG für die nicht unbedingt erforderliche Speicherung von oder den Zugriff auf Informationen im Endgerät und Art. 6 Abs. 1 lit. a DSGVO für die anschließende Verarbeitung personenbezogener Daten. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Footer widerrufen.

Das Meta Pixel kann das Cookie „_fbp“ setzen. Es dient der Wiedererkennung eines Browsers für Werbe- und Analysemessungen und hat nach Angaben von Meta regelmäßig eine Laufzeit von 90 Tagen. Browser- und Geräteeinstellungen können die tatsächliche Laufzeit verkürzen. Davon zu unterscheiden ist die Aufbewahrung der an Meta übermittelten Event-Daten. Meta kann Event-Daten nach den Meta Business Tools Terms grundsätzlich für höchstens zwei Jahre aufbewahren. Von Smart TB Tech in Meta angelegte Zielgruppen können bestehen bleiben, bis sie über die jeweiligen Kontofunktionen gelöscht werden.

Für die Erhebung der Event-Daten über das Meta Pixel und deren Übermittlung an Meta Platforms Ireland Limited sind Smart TB Tech und Meta im Rahmen von Art. 26 DSGVO gemeinsam verantwortlich. Die jeweiligen Verantwortlichkeiten richten sich nach dem Meta Controller Addendum beziehungsweise den Meta Business Tools Terms. Für die weitere Verarbeitung nach der Übermittlung ist Meta grundsätzlich eigenständig verantwortlich.

Meta kann verbundene Unternehmen und Dienstleister einbinden; eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums ist möglich. Je nach konkreter Verarbeitung können Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln verwendet werden. Weitere Informationen finden Sie in der Meta-Datenschutzrichtlinie, der Meta-Cookie-Richtlinie und den Meta Business Tools Terms beziehungsweise dem Controller Addendum.

17) Cloudflare Turnstile

Wir verwenden auf unserer Website Cloudflare Turnstile, einen Dienst der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Turnstile dient als Sicherheitsdienst dem Schutz von Formularen ohne Login, Support-Tickets, dem elektronischen Kündigungsformular und dem elektronischen Widerrufsformular vor automatisierten Eingaben, Spam, Bots und Missbrauch, soweit diese Formulare entsprechend geschützt sind. Turnstile ist kein Marketing- oder Analyse-Dienst; aus dem Einsatz folgt keine Aussage, dass Cloudflare als CDN oder Web Application Firewall für die gesamte Website genutzt wird.

Beim Aufruf eines mit Turnstile geschützten Formulars kann Cloudflare technische Informationen verarbeiten, insbesondere die Client-IP-Adresse, den TLS-Fingerprint, den User-Agent-Header, den Sitekey und die zugehörige Herkunft, weitere browserseitige Sicherheits- und Interaktionsmerkmale sowie das Prüfergebnis beziehungsweise Turnstile-Token. Hinzu können Cookie- oder Token-Daten kommen, soweit dies technisch für die Sicherheitsprüfung erforderlich ist. Die Prüfung erfolgt, um festzustellen, ob die Eingabe durch einen Menschen oder automatisiert erfolgt.

Cloudflare verarbeitet die zur Bereitstellung von Turnstile und zum Schutz unserer Formulare erforderlichen Signale insoweit als Auftragsverarbeiter nach unseren Weisungen. Cloudflare verarbeitet bestimmte Turnstile-Signale darüber hinaus in eigener datenschutzrechtlicher Verantwortlichkeit, um die Bot-Erkennungsfunktionen von Turnstile zu verbessern und an sich verändernde Missbrauchsmuster anzupassen. Für diese eigene Verarbeitung beruft sich Cloudflare nach eigenen Angaben auf berechtigte Interessen.

Nach Angaben von Cloudflare werden die Turnstile-Signale nicht zur Identifizierung, Profilbildung oder gezielten Werbeansprache von Personen verarbeitet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unserer Website, unserer Supportsysteme, der elektronischen Formularstrecke und unserer technischen Infrastruktur vor automatisierten Eingaben, Spam, Missbrauch und Angriffen sowie in der Sicherung der Verfügbarkeit. Soweit Turnstile Speicher- oder Zugriffsvorgänge auf dem Endgerät auslöst, die für das ausdrücklich gewünschte geschützte Formular unbedingt erforderlich sind, ist § 25 Abs. 2 Nr. 2 TDDDG einschlägig. Turnstile wird nur auf den Formularen geladen, auf denen die Sicherheitsprüfung technisch eingebunden ist, insbesondere beim Gäste-Supportformular, beim elektronischen Kündigungsformular oder beim elektronischen Widerrufsformular.

Die Verarbeitung kann auch durch Cloudflare in den USA erfolgen. Cloudflare kann im Rahmen seiner Sicherheitsdienste technische Daten sowie ggf. Cookie- bzw. Token-Daten verarbeiten. Weitere Informationen finden Sie im Turnstile Privacy Addendum und in der Cloudflare Privacy Policy.

18) Externe Profile bei Facebook und Instagram

Unsere Website verlinkt auf externe Profile von Smart TB Tech bei Facebook und Instagram. Die bloße Anzeige der externen Links führt nicht zu einer automatischen Verbindung mit Facebook oder Instagram. Erst durch das Anklicken des jeweiligen Links verlassen Sie unsere Website und werden zu den jeweiligen Meta-Plattformen weitergeleitet.

Auf die dortige Datenverarbeitung haben wir nur begrenzten Einfluss. Für Interaktionen auf diesen Profilen, z. B. Besuche, Nachrichten, Kommentare oder Likes, gelten zusätzlich die Datenschutzinformationen der jeweiligen Plattform. Die bloße Bereitstellung externer Links auf unserer Website ist von optionalen Marketing-Skripten zu unterscheiden.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO für Öffentlichkeitsarbeit, Kundenkommunikation und die Darstellung unserer Produkte und Leistungen sowie Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche oder vertragliche Kommunikation.

Für die Verarbeitung personenbezogener Daten zur Erstellung von Page Insights besteht eine gemeinsame Verantwortlichkeit zwischen Smart TB Tech und Meta Platforms Ireland Limited. Die jeweiligen Verantwortlichkeiten richten sich nach der Page-Insights-Vereinbarung von Meta. Meta übernimmt insbesondere die Bereitstellung weiterführender Informationen und die technische Bearbeitung bestimmter Betroffenenrechte.

19) Zahlungsabwicklung über Stripe

Für Hardwarekäufe und, soweit ein Premium-Abonnement tatsächlich gebucht oder verwaltet wird, für abonnementbezogene Zahlungen nutzen wir Stripe als Zahlungsdienstleister bzw. Zahlungsabwickler. Smart TB Tech bleibt Verkäufer der Hardware beziehungsweise Anbieter der jeweiligen Leistung; Stripe ist nicht Verkäufer von VyraVolt ONE.

Bei einem Hardwarekauf können insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Versandadresse, Produkt oder SKU, Bestellreferenz, Checkout Session ID, Payment Intent ID, Zahlungsstatus, Zahlungs- und Transaktionsdaten, Erstattungsdaten, Betrugspräventionsdaten und technische Zahlungsmetadaten verarbeitet werden. Vollständige Kreditkarten- oder Zahlungsinstrumentdaten speichern wir nicht selbst; diese werden im Zahlungsprozess durch Stripe verarbeitet.

Wenn Sie ein Premium-Abonnement über Stripe buchen oder verwalten, werden zusätzlich die für das Abonnement erforderlichen Vertrags-, Abrechnungs- und Statusdaten verarbeitet. Dazu können, soweit sie im konkreten Vorgang anfallen, Stripe Customer ID, Stripe Subscription ID, Checkout Session ID, ausgewähltes Abrechnungsintervall, Produkt- oder Preisreferenz, Testphasenstatus, Beginn und Ende einer Testphase, Abonnementstatus, Beginn und Ende des Abrechnungszeitraums, Verlängerungs- und Kündigungsstatus, vorgesehenes Vertrags- oder Periodenende, Rechnungs- und Zahlungsstatus, Payment Intent ID, Invoice ID, Refund ID sowie Billing-Portal-Sitzungs- oder Portalreferenzen gehören.

Diese zusätzlichen Abonnementdaten werden nur verarbeitet, wenn ein Premium-Abonnement tatsächlich gebucht, verwaltet oder abgerechnet wird. Die Nutzung nicht an Premium gebundener WebApp- und Online-Funktionen führt nicht allein zur Verarbeitung von Stripe-Abonnementdaten. Die Nutzung kostenloser oder nicht an Premium gebundener Online-Funktionen ist datenschutzrechtlich von der Buchung eines Premium-Abonnements zu unterscheiden.

Je nach konkret genutzter Stripe-Leistung können insbesondere Stripe Payment Europe, Limited, Stripe Technology Company, Limited und bei regulierten Zahlungsdiensten Stripe Technology Europe, Limited beteiligt sein. Welche Gesellschaft als Verantwortlicher, gemeinsam Verantwortlicher oder Auftragsverarbeiter tätig wird, richtet sich nach der konkreten Stripe-Leistung und Verarbeitung. Stripe kann damit je nach Verarbeitung als Zahlungsdienstleister, Zahlungsabwickler sowie eigenständig oder auftragsbezogen eingebundener Dienstleister auftreten. Technische Ereignisse aus der Zahlungsabwicklung können verarbeitet werden, soweit dies für Zahlungsstatus, Abonnementstatus, Betrugsprävention, Nachweis, Missbrauchserkennung oder Bereitstellung erforderlich ist.

Bei Hardwarekäufen können zusätzlich Bestell-, Liefer-, Versand-, Tracking-, Retouren- und Erstattungsdaten verarbeitet werden, insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Versandadresse, Bestellreferenz, Produkt/SKU, Zahlungsstatus, Versandstatus, Lieferstatus, Versanddienstleister, Sendungsnummer, Trackingnummer bzw. Trackinglink, Retourenstatus, Rücksendegrund, optionale Rücksendenotizen, Rücksende-Tracking, Erstattungsstatus, Refund-ID oder zugehörige Zahlungs- bzw. Erstattungsreferenzen.

Für Lieferung, Sendungsverfolgung, Zustellung, Rücksendung und Reklamationsbearbeitung können die erforderlichen Versanddaten an den für die konkrete Sendung beauftragten Versand- oder Logistikdienstleister übermittelt werden. Soweit Sie besondere Lieferoptionen wie Packstation, Filiale, Ablageort, Zustellhinweis oder Postnummer angeben, können auch diese Angaben verarbeitet und an den jeweiligen Versanddienstleister übermittelt werden, soweit dies für die gewählte Versandart erforderlich ist. Der jeweilige Versand- oder Logistikdienstleister kann die Daten im Rahmen seiner Transport-, Zustell-, Sendungsverfolgungs- und Retourenprozesse nach eigenen Datenschutzinformationen verarbeiten.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Checkout, Zahlung, Abonnement, Abrechnung und Vertragsdurchführung, Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Betrugsprävention, Nachweis, Sicherheit und Missbrauchsschutz. Weitere Informationen finden Sie in der Stripe-Datenschutzerklärung unter https://stripe.com/privacy.

20) Empfänger / Dienstleister und AWS-Infrastruktur

Daten werden nur an Empfänger übermittelt, soweit dies zur technischen Bereitstellung, zum Betrieb der Plattform oder zur Erfüllung angeforderter Funktionen erforderlich ist. Dazu gehört insbesondere Amazon Web Services (AWS) als technischer Hosting-, Cloud-, Backend-, Speicher-, Sicherheits-, Authentifizierungs-, E-Mail- und IoT-Infrastrukturanbieter.

Je nach genutzter Funktion können dabei AWS-Dienstkategorien wie Hosting- und Speicherinfrastruktur, Amazon Cognito, Amazon API Gateway, AWS Lambda bzw. Backend-Funktionen, Amazon DynamoDB, Amazon S3, Amazon SES, AWS IoT Core, Amazon CloudWatch/Logs sowie, wenn genutzt, AWS KMS und AWS Secrets Manager genutzt werden. AWS / Amazon Web Services EMEA SARL wird dabei als Infrastruktur- bzw. Cloud-Anbieter genutzt.

Zwecke sind insbesondere Bereitstellung der Website und App, Login und Nutzerkonto, Berechtigungsprüfung, API-/WebSocket-Kommunikation, Gerätezuordnung, Geräte-, Status-, Steuer-, Mess-, Energie-, Zähler-, Verbrauchs-, Einspeise-, PV- und Telemetriedaten, Messhistorien, Dashboard- und Auswertungsdaten, Supportdaten, Anhänge, verschlüsselte Token-Verarbeitung, Gerätedatenverarbeitung, Telemetrie-Snapshots, Nutzungs- und Rate-Limit-Informationen, KI-Assistenz-Sitzungen, Entwürfe, Ereignisse, Geräte- und Nutzerzuordnungen, Automationsaufgaben, Einrichtungssynchronisation, sichere Übermittlung von Gerätezuständen oder Automationsdaten an VyraVolt, Betriebssicherheit, Missbrauchserkennung, Fehleranalyse, technische Protokollierung sowie Versand von System- und Vorgangs-E-Mails.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Vertrags-, Konto-, Plattform- und Gerätefunktionen, Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Betrieb, Fehleranalyse und Missbrauchsschutz sowie Art. 6 Abs. 1 lit. a DSGVO nur bei einwilligungsbasierten Funktionen.

Zugangsdaten und private Schlüssel werden, wenn erforderlich, in dafür vorgesehenen Sicherheitsdiensten geschützt verarbeitet. Technische Protokolle werden nur verarbeitet, soweit dies für Betriebssicherheit, Fehleranalyse, Missbrauchsschutz, Nachweis, Rate-Limit-Kontrolle und Stabilität erforderlich ist. Speicherdauer und Löschung richten sich nach Zweck, gesetzlichen Pflichten und technischen Erforderlichkeiten.

Die maßgeblichen AWS-Workloads von Smart TB Tech werden derzeit in den AWS-Regionen Europa (Stockholm) und Europa (Frankfurt) betrieben. Welche dieser Regionen für eine konkrete Verarbeitung verwendet wird, hängt von der jeweiligen Plattform-, Geräte-, Support-, Zahlungs-, Kommunikations- oder Assistenzfunktion ab.

Kundendaten werden in den von Smart TB Tech für die jeweilige Funktion ausgewählten AWS-Regionen verarbeitet und gespeichert. AWS überträgt oder repliziert Kundeninhalte grundsätzlich nicht ohne eine entsprechende Konfiguration oder Beauftragung außerhalb der ausgewählten Regionen. Ausnahmen können bestehen, soweit dies zur Bereitstellung oder Wartung eines ausdrücklich genutzten Dienstes, zur Verhinderung von Betrug und Missbrauch oder zur Erfüllung rechtlicher Verpflichtungen erforderlich ist.

Von den eigentlichen Kundendaten zu unterscheiden sind AWS-Konto-, Abrechnungs-, Verwaltungs-, Support-, Sicherheits- und Servicedaten. Solche Daten können im Rahmen global bereitgestellter AWS-Funktionen auch an weiteren Orten verarbeitet werden. AWS kann verbundene Unternehmen und Unterauftragsverarbeiter einsetzen. Soweit eine internationale Übermittlung stattfindet, können insbesondere Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen als Grundlage dienen. Eine ausschließlich regionale oder ausschließlich europäische Verarbeitung sämtlicher Daten wird nicht zugesagt.

Bei standortbezogenen Wetter-, Prognose- und Optimierungsfunktionen können der vom Nutzer angegebene Ort und der Ländercode serverseitig an den Geocoding-Dienst von Open-Meteo übermittelt werden. Open-Meteo liefert ungefähre geografische Koordinaten zurück. Smart TB Tech verarbeitet diese für die Plattform mit reduzierter Genauigkeit für einen ungefähren Orts- beziehungsweise Postleitzahlbereich. Die Browser-IP wird bei diesem serverseitigen Abruf nicht unmittelbar vom Browser des Nutzers an Open-Meteo übertragen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Funktion und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Fehleranalyse.

Strommarktdaten werden serverseitig aus dem zentralen SMARD-Cache in unserer AWS-Infrastruktur abgerufen. Bei diesem Marktdatenabruf werden keine Nutzer-, Geräte- oder Standortdaten an die Bundesnetzagentur oder SMARD.de übertragen. Gerätekennungen werden dabei ausschließlich innerhalb unserer eigenen AWS-Infrastruktur verarbeitet. SMARD kann beim Abruf technische Verbindungsdaten unseres abrufenden AWS-Systems (etwa anonymisierte IP-Adresse, Zeitpunkt, angeforderte Datei und User-Agent) nach seiner eigenen Datenschutzerklärung verarbeiten; dabei werden keine Geräte- oder Nutzerkennungen übertragen. Quelle: Bundesnetzagentur | SMARD.de, lizenziert unter CC BY 4.0. Smart TB Tech normalisiert die Intervalle und ergänzt eigene Tarifbestandteile, Auswertungen und Prognosen; diese Änderungen stammen nicht von der Bundesnetzagentur.

21) Internationale Datenübermittlungen (Drittlandtransfer)

Soweit bei den jeweils beschriebenen Diensten personenbezogene Daten an Empfänger außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt werden, erfolgt dies nur auf einer nach der DSGVO zulässigen Grundlage. Je nach Dienst kann dies insbesondere ein Angemessenheitsbeschluss der Europäischen Kommission oder der Abschluss von EU-Standardvertragsklauseln in Verbindung mit erforderlichen ergänzenden Schutzmaßnahmen sein.

Die jeweils einschlägige Transfergrundlage wird bei dem betreffenden Dienst näher beschrieben, soweit eine Drittlandübermittlung stattfindet. Drittlandbezüge können insbesondere bei international organisierten Anbietern oder Subdienstleistern wie AWS, Microsoft, Cloudflare, Stripe, OpenAI und WhatsApp/Meta entstehen, soweit diese Dienste im Rahmen der oben beschriebenen Funktionen tatsächlich eingebunden sind.

Weitere Informationen zu den jeweils eingesetzten Garantien können Sie über die oben genannten Kontaktdaten anfragen, soweit dem keine gesetzlichen Pflichten, Sicherheitsinteressen oder schutzwürdigen Geschäftsgeheimnisse entgegenstehen.

22) Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten, Sicherheitsereignisse oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine weitere Speicherung erfordern. Es gelten insbesondere folgende Kriterien:

  • Kontodaten: für die Dauer der Kontonutzung und danach nur für Vertragsabwicklung, Nachweis, Sicherheit oder gesetzliche Pflichten.
  • Gerätezuordnungen: für die Dauer der Kopplung oder aktivierten Funktion, bis zur Entkopplung oder nutzerseitigen Löschung, soweit keine vorrangigen Gründe entgegenstehen.
  • Mess- und Historiedaten: Die Speicherdauer richtet sich nach der aktivierten Funktion, der Nutzerkonfiguration, dem gebuchten Funktionsumfang und der für die jeweilige Funktion bereitgestellten Historie. Nach Deaktivierung der Funktion, Entkopplung des Geräts oder einer vorgesehenen nutzerseitigen Löschung werden die Daten gelöscht oder anonymisiert, soweit keine gesetzlichen Pflichten, Sicherheitsereignisse oder Rechtsansprüche eine weitere Speicherung erfordern.
  • Support- und Kommunikationsdaten: bis zum Abschluss des Vorgangs und darüber hinaus nur für Geschäftsablage, Nachweis, Sicherheit, Rechtsansprüche oder gesetzliche Pflichten.
  • Vertrags- und Abrechnungsdaten: solange dies für Vertragserfüllung, Zahlung, Abrechnung, Belegbereitstellung, Nachweis oder steuer- und handelsrechtliche Pflichten erforderlich ist.
  • Technische Logs und Sicherheitsdaten: solange dies für Fehleranalyse, Betriebssicherheit, Missbrauchsschutz, Nachweis oder technische Stabilität erforderlich ist.
  • Sicherungskopien: werden nach den jeweils eingerichteten Sicherungs- und Aufbewahrungsregeln bis zur turnusmäßigen Überschreibung gespeichert. Eine Löschung aus den produktiven Systemen kann deshalb zeitversetzt in vorhandenen Sicherungskopien wirksam werden. Daten aus Sicherungskopien werden nur im Rahmen einer erforderlichen Wiederherstellung erneut in produktive Systeme übernommen.
  • Push-Subscriptions: für die Dauer der aktivierten Push-Funktion bis zur Deaktivierung; ungültige oder dauerhaft fehlerhafte Subscriptions können deaktiviert werden.
  • Lokale Browserdaten: Die Consent-Auswahl hat eine technische Gültigkeit von 180 Tagen. Bei aktivierter lokaler Verlaufsfunktion bleibt der öffentliche Chatverlauf mit maximal 30 Nachrichten gespeichert, bis der Nutzer ihn über die bereitgestellte Löschfunktion oder über die Website- oder Browserdaten entfernt. Andere lokale Daten verbleiben bis zur Löschung, Abmeldung, Deaktivierung oder funktionsbedingten Überschreibung auf dem Endgerät.
  • OpenAI-Verarbeitung: Für die Textassistenz gelten die oben beschriebenen Aufbewahrungsangaben für Antwortzustände und Missbrauchsüberwachungsprotokolle. Für den Sprachmodus gelten die gesondert beschriebenen Angaben zur Realtime API. Maßgeblich bleiben die konkrete Konfiguration und die jeweils geltenden OpenAI-Bedingungen.

23) Betroffenenrechte

Sie haben die gesetzlichen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Gegen Direktwerbung können Sie jederzeit ohne Angabe besonderer Gründe Widerspruch einlegen; die Daten werden dann nicht mehr für diesen Zweck verarbeitet.

Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Die bloße Deaktivierung einer vertraglich angeforderten Funktion ist davon zu unterscheiden. Erforderliche technische Logs oder Nachweisdaten können weiter gespeichert bleiben, wenn dies für Sicherheit, gesetzliche Pflichten oder Rechtsansprüche erforderlich ist.

Anfragen richten Sie bitte an: info@smart-tb-tech.de

Sie haben zudem das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde, insbesondere bei der für Sie zuständigen Aufsichtsbehörde Ihres Aufenthaltsorts oder bei der für uns zuständigen Behörde. Für uns ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig, soweit keine abweichende gesetzliche Zuständigkeit besteht.

24) Stand der Datenschutzerklärung

Stand: August 2026