Datenschutzerklärung
Stand: 8. September 2026. Konform mit der EU-Datenschutz-Grundverordnung (DSGVO) und dem österreichischen Datenschutzgesetz (DSG).
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO und sonstiger nationaler Datenschutzgesetze der Mitgliedstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
Clustoria, Einzelunternehmen Kilian Frischauf
Grinzinger Straße 93/2
1190 Wien, Österreich
E-Mail: kontakt@clustoria.com
Telefon: +43 677 6310 2127
Für alle Anliegen rund um den Datenschutz erreichen Sie uns unter den oben genannten Kontaktdaten.
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt nur nach Einwilligung der betroffenen Person oder wenn die Verarbeitung durch gesetzliche Vorschriften gestattet ist.
Wir treffen technische und organisatorische Sicherheitsmaßnahmen, um Ihre Daten vor unberechtigtem Zugriff, Missbrauch, Verlust und Manipulation zu schützen.
3. Besuch dieser Website
3.1 Server-Logs
Beim Besuch unserer Website werden technisch notwendige Daten automatisch durch unseren Hosting-Provider erfasst:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- Aufgerufene Seite
- Verwendeter Browser und Betriebssystem
- Referrer-URL
Diese Daten dienen ausschließlich dem stabilen Betrieb und der Sicherheit der Website. Rechtsgrundlage: berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO.
Diese Logs liegen im Log-Speicher unseres Hosting-Providers und werden nach dessen Aufbewahrungsfrist automatisch gelöscht (derzeit 30 Tage). Eine Auswertung zu Werbe- oder Profilzwecken findet nicht statt.
3.2 Kontaktaufnahme und Terminbuchung
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (Name, E-Mail-Adresse, Inhalt der Nachricht) ausschließlich zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Erfüllung vorvertraglicher Maßnahmen gemäß Art. 6 Abs. 1 lit. b DSGVO.
Für die Buchung von Demo-Terminen verlinken wir auf den Terminplanungsdienst Zeeg (zeeg.me). Bei einer Buchung verarbeitet Zeeg die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, gewählter Termin) zur Terminvereinbarung und Bestätigung. Angaben zu Sitz und Verarbeitungsort entnehmen Sie den Datenschutzhinweisen von Zeeg; sie gelten ergänzend. Rechtsgrundlage: Erfüllung vorvertraglicher Maßnahmen gemäß Art. 6 Abs. 1 lit. b DSGVO.
3.3 Cookies
Diese Website setzt keine Cookies. Die Anwendung unter app.clustoria.com verwendet ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie für die Anmeldung berechtigter Nutzer und ein kurzlebiges Cookie, das einen begonnenen Verbindungsvorgang zu einem Postfach oder Unternehmensprofil an den Browser bindet, in dem er gestartet wurde. Es kommen keine Tracking- oder Werbe-Cookies zum Einsatz.
Da nur technisch notwendige Cookies verwendet werden, ist keine Einwilligung erforderlich und es wird kein Cookie-Banner eingeblendet. Sie können Cookies jederzeit über die Einstellungen Ihres Browsers löschen oder blockieren.
4. Die Clustoria-Plattform
Clustoria stellt Geschäftskunden eine Software zur Verwaltung von Kundenfeedback bereit. Verbindet ein Geschäftskunde sein dediziertes Feedback-Postfach mit Clustoria, verarbeiten wir die darin enthaltenen Nachrichten im Auftrag dieses Kunden (Art. 28 DSGVO); die Einzelheiten regelt ein Auftragsverarbeitungsvertrag mit dem jeweiligen Kunden. Rechtsgrundlage der Verarbeitung im Auftrag ist Art. 28 DSGVO in Verbindung mit diesem Vertrag; die vertragliche Beziehung zu unseren Geschäftskunden selbst stützt sich auf Art. 6 Abs. 1 lit. b DSGVO.
Dabei gelten folgende Grundsätze:
- Maskierung vor jeder KI-Verarbeitung: Personenbezogene Daten wie Namen, Adressen, Telefonnummern und Bankverbindungen werden unmittelbar beim Einlesen automatisch durch Platzhalter ersetzt. Die Erkennung läuft auf unseren Servern in der EU, ohne Beteiligung Dritter. KI-Systeme erhalten Feedbacktexte ausschließlich maskiert; welche weiteren Angaben in einen Antwortentwurf einfließen, steht in Abschnitt 6.
- Verschlüsselte Aufbewahrung: Die wiederherstellbaren Originalwerte liegen verschlüsselt in einer getrennten Datenbank (Tresor). Wiederherstellbare Originaldaten werden nach spätestens 90 Tagen automatisch gelöscht.
- Menschliche Freigabe: Antworten werden ausschließlich von berechtigten Mitarbeitenden des Kunden geprüft und freigegeben, bevor sie versendet werden. Es gibt keinen automatischen Versand.
- Löschung (Art. 17 DSGVO): Auf Verlangen einer betroffenen Person wird der zu ihr gehörende Datenschlüssel vernichtet; die damit versiegelten Originaltexte, Anhänge und Antwort-Originale sind danach auch aus einer wiederhergestellten Datensicherung heraus unlesbar. Die zugehörigen Tresorzeilen werden zusätzlich gelöscht und fallen mit der siebentägigen Aufbewahrung auch aus den Datensicherungen. Die maskierte Vorgangszeile selbst bleibt bestehen, verliert aber Anzeigename, E-Mail-Hash und den Zeiger in den Tresor und wird aus dem Posteingang und allen Auswertungen ausgeblendet; der Löschvermerk auf ihr verhindert, dass ein erneutes Einlesen derselben Rückmeldung die Person wieder zuordnet. Der Vorgang wird pseudonymisiert protokolliert (gesalzener Hash statt Klardaten).
- Zugriffsschutz: Persönliche Benutzerkonten mit Passwort-Hashing (Argon2id), verschlüsselte Übertragung (TLS) und protokollierte Anmeldevorgänge. Die Zwei-Faktor-Authentifizierung (TOTP mit Wiederherstellungscodes) ist je Mandant einstellbar: erforderlich, optional oder aus. Der Vorgabewert der Datenbank ist erforderlich; bei einer Selbst-Registrierung startet ein neuer Mandant dagegen auf optional, und die Administration wird beim ersten Login einmalig gefragt, ob sie die Zwei-Faktor-Authentifizierung einrichten möchte; sie kann das ablehnen. Erzwungen wird der zweite Faktor nur, wenn zusätzlich ein Schalter der jeweiligen Installation gesetzt ist. Welchen Wert ein bestimmter Mandant trägt, sagen wir Geschäftskunden auf Anfrage verbindlich zu; wir behaupten ihn hier nicht pauschal.
5. Google-Nutzerdaten
5.1 Gmail-Postfach
Verbindet ein Kunde ein Gmail-Postfach, erteilt er Clustoria über den offiziellen Google-Anmeldevorgang (OAuth 2.0) Zugriff mit genau diesen Berechtigungen:
| Berechtigung | Zweck |
|---|---|
gmail.readonly | Lesen eingehender Nachrichten des verbundenen Feedback-Postfachs, damit sie in der Inbox erscheinen. |
gmail.send | Versand der von einem Menschen freigegebenen Antworten aus dem verbundenen Postfach. |
gmail.modify | Optionales Setzen von Status-Labels (z. B. „beantwortet") an bereits eingelesenen Nachrichten. Es werden keine Nachrichten gelöscht oder inhaltlich verändert. |
5.2 Google-Unternehmensprofil
Verbindet ein Kunde sein Google-Unternehmensprofil, erteilt er in einem eigenen Anmeldevorgang diese Berechtigung:
| Berechtigung | Zweck |
|---|---|
business.manage | Abrufen der Standortliste des Kunden und der zu diesen Standorten veröffentlichten Google-Rezensionen sowie Veröffentlichen einer von einem Menschen freigegebenen Antwort. |
Wir nutzen diese Berechtigung ausschließlich für die genannten Zwecke. Sie ist von Google nicht feiner teilbar und erlaubt technisch mehr, als wir tun; vertraglich sind wir auf die genannten Zwecke beschränkt, und unsere Software ruft nur die dafür nötigen Schnittstellen auf (Standortliste, Rezensionen, Veröffentlichen einer Antwort).
5.3 Für alle Google-Nutzerdaten
Für Google-Nutzerdaten gilt darüber hinaus:
- OAuth-Zugangsdaten werden verschlüsselt in unserem Tresor gespeichert und niemals an Dritte weitergegeben. Aus dem laufenden Betrieb entfernt werden sie, wenn die Verbindung in den Einstellungen getrennt wird oder wenn wir den Mandanten am Vertragsende abmelden. Ein Widerruf im Google-Konto beendet den Zugriff sofort, löst bei uns aber keine Löschung aus: die Zeile wird dann nur als widerrufen markiert.
- Gmail-Daten werden ausschließlich zur Bereitstellung der oben beschriebenen Funktionen verwendet, niemals für Werbung, und niemals verkauft.
- Menschen lesen diese Daten nur, soweit es sich um berechtigte Mitarbeitende des jeweiligen Kunden handelt, oder soweit dies für Sicherheit und Rechtspflichten unumgänglich ist.
- Die Verbindung kann jederzeit in den Einstellungen der Anwendung getrennt werden. Die gespeicherten Zugangsdaten werden dabei aus unserem Tresor gelöscht und fallen mit der siebentägigen Aufbewahrung auch aus den Datensicherungen. Das Trennen in der Anwendung widerruft die Berechtigung nicht bei Google selbst; das geht unter myaccount.google.com/permissions und entzieht dort sofort alle Berechtigungen, die dieser Anwendung erteilt wurden.
Die Verwendung und Übertragung von Informationen, die Clustoria von Google-APIs erhält, richtet sich nach der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
Clustoria's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
6. Automatisierte Entscheidungen und Profiling
Eine ausschließlich automatisierte Entscheidung im Einzelfall, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt.
Die in der Plattform eingesetzte künstliche Intelligenz dient ausschließlich der Unterstützung:
- Antwortentwürfe: Die KI schlägt auf Grundlage des maskierten Verlaufs des Vorgangs eine mögliche Antwort vor. Ob, wie und mit welchem Inhalt geantwortet wird, entscheidet immer eine berechtigte Person. Ohne diese Freigabe wird nichts versendet.
- Screening, Triage und Kategorieneinordnung: Rückmeldungen werden für Auswertungen automatisch festen Betriebskategorien (etwa Freundlichkeit, Wartezeit, Sauberkeit) mit einer Stimmung je Kategorie zugeordnet; zusätzlich wird vorgeschlagen, ob zur Klärung die betroffene Filiale eingebunden werden sollte oder das Service-Team direkt antworten kann. Die Kategorieneinordnung läuft über die eingelesenen Vorgänge aller Kanäle, die Triage-Einschätzung über die noch offenen oder in Arbeit befindlichen Vorgänge; Vorgänge im Papierkorb, gelöschte Vorgänge und Vorgänge, deren Maskierung noch nachgeprüft wird, bleiben von diesen Läufen ausgenommen, als Werbung erkannte Nachrichten zusätzlich von Kategorieneinordnung und Triage. Ein zusätzliches Inhalts-Screening findet nur bei Google-Rezensionen statt. Das alles geschieht über denselben EU-Dienstleister, der auch die Antwortentwürfe erstellt (Mistral AI, siehe Abschnitt 7), auf dem maskierten Text. Diese Einordnung ist rein informativ und trifft keine Entscheidung über einzelne Personen.
Der eingelesene Feedbacktext wird vor jeder KI-Verarbeitung maskiert; ein Sprachmodell erhält ihn niemals unmaskiert.
An das Sprachmodell gehen: (a) der maskierte Text des Vorgangs — für die Kategorieneinordnung und die Triage-Einschätzung automatisch nach dem Einlesen, für das Inhalts-Screening bei Google-Rezensionen und für Antwortentwürfe auf Anforderung eines Bearbeiters. Für Screening, Triage und Kategorieneinordnung ist das der einzelne Vorgang; für einen Antwortentwurf geht der gesamte maskierte Verlauf mit, also die weiteren Nachrichten desselben Vorgangs, die bereits gesendeten Antworten und eine interne Rückfrage samt der Antwort des Filialkontakts. Auch diese Teile sind maskiert. Dazu kommen der Name der betroffenen Filiale, das Eingangsdatum und die zuvor erkannten Kategorien. (b) Die vom Kunden in den Einstellungen gepflegten Textbausteine, Filialangaben und Vorgaben, die in den System-Prompt eines Entwurfs einfließen. Diese Bausteine sind Freitext des Kunden und werden nicht maskiert; sie sollen bewusst Angaben wie eine Filial-Telefonnummer enthalten können, damit die Antwort einen richtigen Kontaktweg nennt. Endkunden-Personendaten gehören nicht hinein.
7. Weitergabe von Daten an Dritte
Wir geben personenbezogene Daten nur an Dritte weiter, wenn dies für die Erbringung unserer Dienstleistung notwendig ist, eine gesetzliche Verpflichtung besteht oder eine ausdrückliche Einwilligung vorliegt.
Eingesetzte Auftragsverarbeiter
| Dienstleister | Zweck | Sitz / Verarbeitung |
|---|---|---|
| Google Cloud EMEA Ltd. (Google Ireland) | Hosting der Website, der Plattform und der Datenbanken, Betriebs-Logs und Sicherungen | EU (Region Frankfurt) |
| Mistral AI SAS | KI-Antwortentwürfe, Inhalts-Screening, Triage und Kategorieneinordnung auf maskierten Texten (bei einem Antwortentwurf der gesamte maskierte Verlauf des Vorgangs); dazu die vom Kunden gepflegten Textbausteine und Filialangaben (siehe Abschnitt 6) | EU (Frankreich, EU-Endpunkt) |
| Google LLC (Gmail-API, Business-Profile-API) | Anbindung des Kundenpostfachs und des Google-Unternehmensprofils im Auftrag des Kunden (siehe Abschnitt 5) | USA/EU |
| Google Workspace (Gmail-SMTP) | Dedizierter Kanal für unsere eigenen System-Mails; kein Zugriff auf Kundenpostfächer | EU |
| Google Maps Platform (Google LLC / Google Ireland) | Kartenansicht der Filialstandorte, im Browser berechtigter Nutzer geladen; ohne konfigurierten Kartenschlüssel bleibt es bei der Listenansicht | USA/EU (Aufruf aus dem Browser) |
| Microsoft Ireland Operations Ltd. (Graph/Outlook) | Alternativer Postfach-Kanal; nur bei ausdrücklicher Verbindung durch den Kunden, im Pilotbetrieb nicht genutzt | EU/USA |
| Trusted Shops GmbH (eTrusted) | Alternative Bewertungsquelle; nur bei ausdrücklicher Verbindung durch den Kunden, im Pilotbetrieb nicht genutzt | EU (Köln) |
Speicherung und Verarbeitung der Vorgangsdaten in der Plattform selbst, also Hosting, Datenbanken und KI-Unterstützung, erfolgen in der EU (Region Frankfurt beziehungsweise EU-Endpunkt des KI-Dienstleisters). Daneben stehen die Zeilen der Tabelle mit Drittlandbezug: Die Anbindung des Kundenpostfachs und des Google-Unternehmensprofils läuft über Schnittstellen von Google LLC, über die genau die Vorgangsdaten gehen, also eingehende Feedback-Mails, Rezensionen und ausgehende Antworten; Entsprechendes gilt für den alternativen Postfach-Kanal über Microsoft, der im Pilotbetrieb nicht genutzt wird. Die Kartenansicht wird im Browser der berechtigten Nutzer direkt von Google geladen, dabei werden deren IP-Adresse und Browserkennung sowie die Koordinaten der angezeigten Filialstandorte an Google übermittelt; Feedback-Inhalte und Personendaten von Endkunden gehen dabei nicht an Google. Mit den eingesetzten Auftragsverarbeitern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO; die in der Tabelle als im Pilotbetrieb nicht genutzt gekennzeichneten Kanäle werden erst durch eine ausdrückliche Verbindung des Kunden aktiv; ihre vertragliche Grundlage muss vor der ersten Nutzung vorliegen. Übermittlungen in ein Drittland stützen wir auf einen Angemessenheitsbeschluss oder auf Standardvertragsklauseln gemäß Art. 46 DSGVO.
8. Speicherdauer
- Server-Logs der Website: nach der Aufbewahrungsfrist des Log-Speichers unseres Hosting-Providers, derzeit 30 Tage
- Kontaktanfragen ohne Vertragsabschluss: 6 Monate nach letzter Kommunikation
- Wiederherstellbare Originaldaten im Tresor der Plattform: maximal 90 Tage
- OAuth-Zugangsdaten verbundener Postfächer und Unternehmensprofile: bis die Verbindung in den Einstellungen getrennt oder der Mandant am Vertragsende abgemeldet wird; ein Widerruf im Anbieterkonto markiert sie nur als widerrufen (siehe Abschnitt 5)
- Maskierte Vorgangsdaten: für die Dauer des Vertrags mit dem jeweiligen Geschäftskunden
- Daten im Rahmen einer Kundenbeziehung: 7 Jahre nach Vertragsbeendigung (Aufbewahrungspflicht gemäß §132 BAO und §212 UGB)
9. Ihre Rechte als betroffene Person
Gemäß DSGVO und DSG stehen Ihnen folgende Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO)
- Recht auf Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine formlose E-Mail an kontakt@clustoria.com.
Zuständige Aufsichtsbehörde in Österreich:
Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at
10. Datensicherheit
Die Übertragung von Daten erfolgt verschlüsselt über HTTPS (TLS). Gespeicherte Originaldaten und Zugangsdaten werden zusätzlich verschlüsselt abgelegt. Der Zugang zur Plattform erfolgt über persönliche Benutzerkonten mit Passwort-Hashing (Argon2id). Die Zwei-Faktor-Authentifizierung (TOTP mit Wiederherstellungscodes) ist je Mandant einstellbar: erforderlich, optional oder aus. Der Vorgabewert der Datenbank ist erforderlich; bei einer Selbst-Registrierung startet ein neuer Mandant dagegen auf optional, und die Administration wird beim ersten Login einmalig gefragt, ob sie die Zwei-Faktor-Authentifizierung einrichten möchte; sie kann das ablehnen. Erzwungen wird der zweite Faktor nur, wenn zusätzlich ein Schalter der jeweiligen Installation gesetzt ist. Welchen Wert ein bestimmter Mandant trägt, sagen wir Geschäftskunden auf Anfrage verbindlich zu; wir behaupten ihn hier nicht pauschal.
Wir prüfen unsere Systeme und Prozesse regelmäßig selbst. Eine externe Sicherheitsüberprüfung (CASA Tier 2 im Rahmen der Google-Verifizierung) ist eingeplant und noch nicht abgeschlossen; ein Prüfbericht eines Dritten liegt bislang nicht vor.
11. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich rechtliche Rahmenbedingungen oder unsere Leistungen ändern. Es gilt die jeweils hier veröffentlichte Fassung; das Datum unter „Stand" am Seitenanfang weist die aktuelle Version aus. Über wesentliche Änderungen, die bestehende Geschäftskunden betreffen, informieren wir zusätzlich aktiv, in der Regel per E-Mail.