Datenschutzerklärung

Stand: 8. September 2026. Konform mit der EU-Datenschutz-Grundverordnung (DSGVO) und dem österreichischen Datenschutzgesetz (DSG).

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO und sonstiger nationaler Datenschutzgesetze der Mitgliedstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Clustoria, Einzelunternehmen Kilian Frischauf
Grinzinger Straße 93/2
1190 Wien, Österreich
E-Mail: kontakt@clustoria.com
Telefon: +43 677 6310 2127

Für alle Anliegen rund um den Datenschutz erreichen Sie uns unter den oben genannten Kontaktdaten.

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt nur nach Einwilligung der betroffenen Person oder wenn die Verarbeitung durch gesetzliche Vorschriften gestattet ist.

Wir treffen technische und organisatorische Sicherheitsmaßnahmen, um Ihre Daten vor unberechtigtem Zugriff, Missbrauch, Verlust und Manipulation zu schützen.

3. Besuch dieser Website

3.1 Server-Logs

Beim Besuch unserer Website werden technisch notwendige Daten automatisch durch unseren Hosting-Provider erfasst:

Diese Daten dienen ausschließlich dem stabilen Betrieb und der Sicherheit der Website. Rechtsgrundlage: berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO.

Diese Logs liegen im Log-Speicher unseres Hosting-Providers und werden nach dessen Aufbewahrungsfrist automatisch gelöscht (derzeit 30 Tage). Eine Auswertung zu Werbe- oder Profilzwecken findet nicht statt.

3.2 Kontaktaufnahme und Terminbuchung

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (Name, E-Mail-Adresse, Inhalt der Nachricht) ausschließlich zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Erfüllung vorvertraglicher Maßnahmen gemäß Art. 6 Abs. 1 lit. b DSGVO.

Für die Buchung von Demo-Terminen verlinken wir auf den Terminplanungsdienst Zeeg (zeeg.me). Bei einer Buchung verarbeitet Zeeg die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, gewählter Termin) zur Terminvereinbarung und Bestätigung. Angaben zu Sitz und Verarbeitungsort entnehmen Sie den Datenschutzhinweisen von Zeeg; sie gelten ergänzend. Rechtsgrundlage: Erfüllung vorvertraglicher Maßnahmen gemäß Art. 6 Abs. 1 lit. b DSGVO.

3.3 Cookies

Diese Website setzt keine Cookies. Die Anwendung unter app.clustoria.com verwendet ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie für die Anmeldung berechtigter Nutzer und ein kurzlebiges Cookie, das einen begonnenen Verbindungsvorgang zu einem Postfach oder Unternehmensprofil an den Browser bindet, in dem er gestartet wurde. Es kommen keine Tracking- oder Werbe-Cookies zum Einsatz.

Da nur technisch notwendige Cookies verwendet werden, ist keine Einwilligung erforderlich und es wird kein Cookie-Banner eingeblendet. Sie können Cookies jederzeit über die Einstellungen Ihres Browsers löschen oder blockieren.

4. Die Clustoria-Plattform

Clustoria stellt Geschäftskunden eine Software zur Verwaltung von Kundenfeedback bereit. Verbindet ein Geschäftskunde sein dediziertes Feedback-Postfach mit Clustoria, verarbeiten wir die darin enthaltenen Nachrichten im Auftrag dieses Kunden (Art. 28 DSGVO); die Einzelheiten regelt ein Auftragsverarbeitungsvertrag mit dem jeweiligen Kunden. Rechtsgrundlage der Verarbeitung im Auftrag ist Art. 28 DSGVO in Verbindung mit diesem Vertrag; die vertragliche Beziehung zu unseren Geschäftskunden selbst stützt sich auf Art. 6 Abs. 1 lit. b DSGVO.

Dabei gelten folgende Grundsätze:

5. Google-Nutzerdaten

5.1 Gmail-Postfach

Verbindet ein Kunde ein Gmail-Postfach, erteilt er Clustoria über den offiziellen Google-Anmeldevorgang (OAuth 2.0) Zugriff mit genau diesen Berechtigungen:

BerechtigungZweck
gmail.readonlyLesen eingehender Nachrichten des verbundenen Feedback-Postfachs, damit sie in der Inbox erscheinen.
gmail.sendVersand der von einem Menschen freigegebenen Antworten aus dem verbundenen Postfach.
gmail.modifyOptionales Setzen von Status-Labels (z. B. „beantwortet") an bereits eingelesenen Nachrichten. Es werden keine Nachrichten gelöscht oder inhaltlich verändert.

5.2 Google-Unternehmensprofil

Verbindet ein Kunde sein Google-Unternehmensprofil, erteilt er in einem eigenen Anmeldevorgang diese Berechtigung:

BerechtigungZweck
business.manageAbrufen der Standortliste des Kunden und der zu diesen Standorten veröffentlichten Google-Rezensionen sowie Veröffentlichen einer von einem Menschen freigegebenen Antwort.

Wir nutzen diese Berechtigung ausschließlich für die genannten Zwecke. Sie ist von Google nicht feiner teilbar und erlaubt technisch mehr, als wir tun; vertraglich sind wir auf die genannten Zwecke beschränkt, und unsere Software ruft nur die dafür nötigen Schnittstellen auf (Standortliste, Rezensionen, Veröffentlichen einer Antwort).

5.3 Für alle Google-Nutzerdaten

Für Google-Nutzerdaten gilt darüber hinaus:

Die Verwendung und Übertragung von Informationen, die Clustoria von Google-APIs erhält, richtet sich nach der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
Clustoria's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

6. Automatisierte Entscheidungen und Profiling

Eine ausschließlich automatisierte Entscheidung im Einzelfall, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt.

Die in der Plattform eingesetzte künstliche Intelligenz dient ausschließlich der Unterstützung:

Der eingelesene Feedbacktext wird vor jeder KI-Verarbeitung maskiert; ein Sprachmodell erhält ihn niemals unmaskiert.

An das Sprachmodell gehen: (a) der maskierte Text des Vorgangs — für die Kategorieneinordnung und die Triage-Einschätzung automatisch nach dem Einlesen, für das Inhalts-Screening bei Google-Rezensionen und für Antwortentwürfe auf Anforderung eines Bearbeiters. Für Screening, Triage und Kategorieneinordnung ist das der einzelne Vorgang; für einen Antwortentwurf geht der gesamte maskierte Verlauf mit, also die weiteren Nachrichten desselben Vorgangs, die bereits gesendeten Antworten und eine interne Rückfrage samt der Antwort des Filialkontakts. Auch diese Teile sind maskiert. Dazu kommen der Name der betroffenen Filiale, das Eingangsdatum und die zuvor erkannten Kategorien. (b) Die vom Kunden in den Einstellungen gepflegten Textbausteine, Filialangaben und Vorgaben, die in den System-Prompt eines Entwurfs einfließen. Diese Bausteine sind Freitext des Kunden und werden nicht maskiert; sie sollen bewusst Angaben wie eine Filial-Telefonnummer enthalten können, damit die Antwort einen richtigen Kontaktweg nennt. Endkunden-Personendaten gehören nicht hinein.

7. Weitergabe von Daten an Dritte

Wir geben personenbezogene Daten nur an Dritte weiter, wenn dies für die Erbringung unserer Dienstleistung notwendig ist, eine gesetzliche Verpflichtung besteht oder eine ausdrückliche Einwilligung vorliegt.

Eingesetzte Auftragsverarbeiter

DienstleisterZweckSitz / Verarbeitung
Google Cloud EMEA Ltd. (Google Ireland)Hosting der Website, der Plattform und der Datenbanken, Betriebs-Logs und SicherungenEU (Region Frankfurt)
Mistral AI SASKI-Antwortentwürfe, Inhalts-Screening, Triage und Kategorieneinordnung auf maskierten Texten (bei einem Antwortentwurf der gesamte maskierte Verlauf des Vorgangs); dazu die vom Kunden gepflegten Textbausteine und Filialangaben (siehe Abschnitt 6)EU (Frankreich, EU-Endpunkt)
Google LLC (Gmail-API, Business-Profile-API)Anbindung des Kundenpostfachs und des Google-Unternehmensprofils im Auftrag des Kunden (siehe Abschnitt 5)USA/EU
Google Workspace (Gmail-SMTP)Dedizierter Kanal für unsere eigenen System-Mails; kein Zugriff auf KundenpostfächerEU
Google Maps Platform (Google LLC / Google Ireland)Kartenansicht der Filialstandorte, im Browser berechtigter Nutzer geladen; ohne konfigurierten Kartenschlüssel bleibt es bei der ListenansichtUSA/EU (Aufruf aus dem Browser)
Microsoft Ireland Operations Ltd. (Graph/Outlook)Alternativer Postfach-Kanal; nur bei ausdrücklicher Verbindung durch den Kunden, im Pilotbetrieb nicht genutztEU/USA
Trusted Shops GmbH (eTrusted)Alternative Bewertungsquelle; nur bei ausdrücklicher Verbindung durch den Kunden, im Pilotbetrieb nicht genutztEU (Köln)

Speicherung und Verarbeitung der Vorgangsdaten in der Plattform selbst, also Hosting, Datenbanken und KI-Unterstützung, erfolgen in der EU (Region Frankfurt beziehungsweise EU-Endpunkt des KI-Dienstleisters). Daneben stehen die Zeilen der Tabelle mit Drittlandbezug: Die Anbindung des Kundenpostfachs und des Google-Unternehmensprofils läuft über Schnittstellen von Google LLC, über die genau die Vorgangsdaten gehen, also eingehende Feedback-Mails, Rezensionen und ausgehende Antworten; Entsprechendes gilt für den alternativen Postfach-Kanal über Microsoft, der im Pilotbetrieb nicht genutzt wird. Die Kartenansicht wird im Browser der berechtigten Nutzer direkt von Google geladen, dabei werden deren IP-Adresse und Browserkennung sowie die Koordinaten der angezeigten Filialstandorte an Google übermittelt; Feedback-Inhalte und Personendaten von Endkunden gehen dabei nicht an Google. Mit den eingesetzten Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO; die in der Tabelle als im Pilotbetrieb nicht genutzt gekennzeichneten Kanäle werden erst durch eine ausdrückliche Verbindung des Kunden aktiv; ihre vertragliche Grundlage muss vor der ersten Nutzung vorliegen. Übermittlungen in ein Drittland stützen wir auf einen Angemessenheitsbeschluss oder auf Standardvertragsklauseln gemäß Art. 46 DSGVO.

8. Speicherdauer

9. Ihre Rechte als betroffene Person

Gemäß DSGVO und DSG stehen Ihnen folgende Rechte zu:

Zur Ausübung Ihrer Rechte genügt eine formlose E-Mail an kontakt@clustoria.com.

Zuständige Aufsichtsbehörde in Österreich:
Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at

10. Datensicherheit

Die Übertragung von Daten erfolgt verschlüsselt über HTTPS (TLS). Gespeicherte Originaldaten und Zugangsdaten werden zusätzlich verschlüsselt abgelegt. Der Zugang zur Plattform erfolgt über persönliche Benutzerkonten mit Passwort-Hashing (Argon2id). Die Zwei-Faktor-Authentifizierung (TOTP mit Wiederherstellungscodes) ist je Mandant einstellbar: erforderlich, optional oder aus. Der Vorgabewert der Datenbank ist erforderlich; bei einer Selbst-Registrierung startet ein neuer Mandant dagegen auf optional, und die Administration wird beim ersten Login einmalig gefragt, ob sie die Zwei-Faktor-Authentifizierung einrichten möchte; sie kann das ablehnen. Erzwungen wird der zweite Faktor nur, wenn zusätzlich ein Schalter der jeweiligen Installation gesetzt ist. Welchen Wert ein bestimmter Mandant trägt, sagen wir Geschäftskunden auf Anfrage verbindlich zu; wir behaupten ihn hier nicht pauschal.

Wir prüfen unsere Systeme und Prozesse regelmäßig selbst. Eine externe Sicherheitsüberprüfung (CASA Tier 2 im Rahmen der Google-Verifizierung) ist eingeplant und noch nicht abgeschlossen; ein Prüfbericht eines Dritten liegt bislang nicht vor.

11. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich rechtliche Rahmenbedingungen oder unsere Leistungen ändern. Es gilt die jeweils hier veröffentlichte Fassung; das Datum unter „Stand" am Seitenanfang weist die aktuelle Version aus. Über wesentliche Änderungen, die bestehende Geschäftskunden betreffen, informieren wir zusätzlich aktiv, in der Regel per E-Mail.