← XIIV LAB

Datenschutz

Diese Erklärung beschreibt die Verarbeitung personenbezogener Daten auf https://xiiv-lab.de und bei der Kontaktaufnahme mit XIIV LAB.

1. Verantwortlicher

Vitali Heik
Zollenreuter Str. 50
88326 Aulendorf
Deutschland
E-Mail: info@xiiv-lab.de

2. Hosting und technische Zugriffsdaten

Die Website und der Website-Chat werden auf Serverinfrastruktur von STRATO (VPS) betrieben. Bei einem Aufruf verarbeitet die Serverinfrastruktur technisch erforderliche Verbindungsdaten, insbesondere die IP-Adresse, den Zeitpunkt des Aufrufs, die angeforderte Adresse und den HTTP-Status. Je nach Protokollierung können außerdem Angaben zum Browser, Betriebssystem und zur zuvor besuchten Seite (Referrer) in Server-Logs enthalten sein.

Diese Verarbeitung dient der Auslieferung der Website, der Erkennung von Fehlern und dem Schutz vor Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb. STRATO kann als Hosting-Dienstleister die für den Betrieb erforderlichen Daten verarbeiten. Zugriffsdaten werden nicht zur Wiedererkennung von Chat-Besuchern genutzt.

3. Kontaktaufnahme per E-Mail

Wenn du an info@xiiv-lab.de schreibst, werden deine E-Mail-Adresse, der Inhalt deiner Nachricht, gegebenenfalls dein Name und weitere freiwillig mitgeteilte Angaben zur Bearbeitung deiner Anfrage verarbeitet. Das Postfach info@xiiv-lab.de wird über die STRATO-Mailinfrastruktur betrieben. Die Übermittlung erfolgt über dein E-Mail-Programm, deinen E-Mail-Anbieter und STRATO.

Bei projekt- oder vertragsbezogenen Anfragen ist die Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Bei sonstigen Anfragen ist sie Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Beantwortung deiner Nachricht. Bitte übermittle nur die für deine Anfrage erforderlichen Informationen.

4. Kontaktformular im Projektbereich

Im Kontaktformular verarbeiten wir deinen Namen, deine E-Mail-Adresse, den Betreff, deine Nachricht, eine optional angegebene Firma und deine Datenschutz-Zustimmung zur Bearbeitung deiner Anfrage. Nach der serverseitigen Prüfung werden die Angaben zusammen mit dem Versandzeitpunkt per verschlüsselter SMTP-Verbindung über die E-Mail-Infrastruktur von STRATO an info@xiiv-lab.de übermittelt. Deine E-Mail-Adresse wird als Antwortadresse verwendet.

Der Formularinhalt wird nicht zusätzlich dauerhaft in der XIIV-SQLite-Datenbank gespeichert. Er verbleibt als E-Mail im Postfach und wird nach den Regeln für E-Mail-Korrespondenz in Abschnitt 7 behandelt. Die freiwillige Kontaktfunktion im Website-Chat ist davon getrennt.

Für projekt- oder vertragsbezogene Anfragen gilt Art. 6 Abs. 1 lit. b DSGVO, für sonstige Anfragen Art. 6 Abs. 1 lit. f DSGVO mit dem berechtigten Interesse an der Beantwortung deiner Nachricht. Die im Formular abgefragte Zustimmung beruht auf Art. 6 Abs. 1 lit. a DSGVO und kann mit Wirkung für die Zukunft widerrufen werden.

Zum Schutz vor Missbrauch prüfen wir ein verborgenes Formularfeld und begrenzen Anfragen anhand eines Hashwerts der IP-Adresse auf fünf pro Stunde. Hierfür werden ausschließlich Hashwert, Zähler und Beginn des Zeitfensters in der bestehenden Rate-Limit-Tabelle gespeichert; abgelaufene Einträge werden beim nächsten Zugriff nach spätestens 24 Stunden zur Bereinigung fällig. Diese technische Verarbeitung dient dem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die in Abschnitt 2 und 7 beschriebenen Server-Logs bleiben davon getrennt.

5. XIIV Agent und Besucherkennung

Der Website-Chat ist derzeit ohne aktiven externen KI-Dienst oder API-Key eingerichtet und zeigt entsprechend „Offline“. Es werden aktuell keine Chat-Inhalte zur KI-Antworterstellung an einen externen KI-Anbieter übermittelt. Bei Aktivierung eines externen KI-Dienstes wird diese Datenschutzerklärung vor dessen produktiver Nutzung entsprechend ergänzt.

Beim bloßen anonymen Seitenaufruf erzeugt das Chat-Widget keine neue Besucherkennung und setzt keinen neuen Visitor-Cookie. Eine zufällige Kennung mit dem Cookie-Namen „xiiv_visitor_id“ wird erst beim Öffnen oder aktiven Benutzen des Agenten erzeugt, auch wenn die KI-Verbindung noch offline ist. Wenn bereits eine gültige Kennung vorhanden ist, kann das Widget beim Seitenaufruf den gespeicherten Gesprächskontext für eine Wiederkehrer-Nachricht lesen; dabei wird die Cookie-Laufzeit nicht verlängert. Der Cookie enthält eine zufällig erzeugte Kennung und hat eine Laufzeit von bis zu 180 Tagen. Er ist HttpOnly, kann also nicht durch JavaScript im Browser ausgelesen werden. Im HTTPS-Produktivbetrieb ist er außerdem als Secure und SameSite=Strict gesetzt.

In der serverseitigen SQLite-Datenbank wird die Kennung als SHA-256-Hash gespeichert. Die Zuordnung bleibt pseudonym und ist keine vollständige Anonymisierung. Es gibt kein Fingerprinting und keine IP-basierte Wiedererkennung im Chat. Die Kennung ermöglicht die Zuordnung und Fortsetzung deiner Gespräche sowie die Begrenzung missbräuchlicher Anfragen. Daten und Gesprächsverläufe verschiedener Besucher werden serverseitig getrennt zugeordnet; fremde Gesprächsdaten sind nicht über den Chat abrufbar. Du kannst Cookies über deinen Browser blockieren oder löschen; die Wiedererkennung funktioniert dann nicht mehr. Das Löschen des Browser-Cookies löscht nicht automatisch die zugehörigen Serverdaten.

6. Chatverlauf, Gesprächsmemory und Projektanfragen

Die implementierte Chat-Persistenz speichert bei Nutzung Nachrichten, Zeitpunkte, Gesprächszusammenfassungen, Projektinteressen, wichtige Projektinformationen, offene Fragen und nächste Gesprächsschritte in SQLite. Besucherprofile enthalten außerdem Zeitpunkte der ersten und letzten Nutzung. Bei Wiederkehr kann auf dieser Grundlage eine Nachricht zum Fortsetzen des Gesprächs erscheinen. Solange kein KI-Dienst aktiv ist, entstehen keine neuen KI-Antworten oder KI-generierten Zusammenfassungen.

Projektinformationen können zu einer internen Anfragebewertung mit Projektart, Zusammenfassung, Budget, Zeitrahmen und Interessenstatus zusammengeführt werden. Name, E-Mail-Adresse und optional Firma oder Telefon werden nur verarbeitet, wenn du sie selbst mitteilst. Das gilt auch für freiwillig in einer Chat-Nachricht genannte Kontaktdaten. Die gesonderte Kontaktfunktion im Chat fragt eine Zustimmung zur Kontaktaufnahme ab und speichert eine Projektanfrage; sie versendet selbst keine E-Mail und bucht keinen Termin.

Die Verarbeitung projektbezogener Anfragen dient der von dir gewünschten Beratung und Anbahnung eines Projekts (Art. 6 Abs. 1 lit. b DSGVO). Eine ausdrücklich erteilte Kontaktfreigabe wird auf Art. 6 Abs. 1 lit. a DSGVO gestützt. Die serverseitige Zuordnung, Wiederaufnahme und technische Absicherung der Gespräche dient dem berechtigten Interesse an einer zusammenhängenden Beratung und einem sicheren Chatbetrieb (Art. 6 Abs. 1 lit. f DSGVO). Die interne Interessenbewertung führt nicht zu automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung.

Im Drei-Punkte-Menü startet „Neues Gespräch“ einen neuen Verlauf, ohne ältere Daten zu löschen. „Gesprächsdaten zurücksetzen“ löscht die zugeordnete Gesprächshistorie und das Gesprächsmemory. Das Besucherprofil und bereits gespeicherte Projektanfragen bleiben bestehen. Für deren Löschung kannst du dich an info@xiiv-lab.de wenden. Bitte sende im Chat keine Zugangsdaten oder besonders sensiblen personenbezogenen Daten.

7. Speicherdauer und Empfänger

Chatverläufe einschließlich Nachrichten und Gesprächszusammenfassungen werden nach 180 Tagen ohne Aktivität im jeweiligen Gespräch zur Löschung fällig. Besucherprofile und das übergreifende Gesprächsmemory einschließlich Projektinteressen, wichtiger Informationen und nächster Gesprächsschritte werden nach 180 Tagen ohne Agent-Aktivität zur Löschung fällig. Ein bloßer Seitenaufruf oder das passive Lesen eines vorhandenen Gesprächskontexts verlängert diese Frist nicht. Maßgeblich sind die gespeicherten Zeitpunkte der Agent-Nutzung sowie von Gesprächs- und Projektanfrage-Aktivitäten.

Die automatische Bereinigung läuft beim Zugriff auf die Agent-Datenbank, höchstens einmal innerhalb von 24 Stunden. Sie entfernt fällige Daten aus dem aktiven SQLite-Datenspeicher atomar. Ohne Datenbankzugriffe erfolgt die nächste Bereinigung erst bei Wiederaufnahme des Betriebs; zusätzlich ist eine administrative Bereinigung möglich. Die Frist ist daher eine Fälligkeit zur Löschung und keine sekundengenaue Löschzusage.

Gewöhnliche Projektanfragen im Website-Agenten werden nach 180 Tagen ohne zugehörige Aktivität gelöscht. Als laufender Geschäfts- oder Vertragsvorgang erkennbare Anfragen werden nicht pauschal gelöscht: Bereits vorhandene, intern bestätigte Statuskennzeichnungen für Kunden oder laufende Angebotsvorgänge schützen die zugehörigen Lead-Daten. Auch dann werden abgelaufene Chatverläufe und das Besuchermemory gelöscht; eine minimale interne Zuordnungskennung kann für die verbleibende Anfrage erhalten bleiben. Der KI-Agent vergibt diese geschützten Geschäftsstatus nicht eigenständig.

Für E-Mail-Korrespondenz und außerhalb des Agenten weiterverarbeitete Geschäfts- oder Vertragsunterlagen gelten eigene Zwecke und Aufbewahrungsregeln. Insbesondere Rechnungen, steuerlich relevante Unterlagen und Vertragsdokumente sind nicht mit dem Agenten-Lead-Speicher gleichzusetzen. Sie werden nach Wegfall ihres Zwecks und Ablauf der jeweils geltenden gesetzlichen Aufbewahrungspflichten gelöscht.

Server-Logs sind von der Agenten-Datenbank getrennt. Für Nginx ist eine tägliche Rotation mit 14 archivierten Rotationen und Komprimierung konfiguriert. Das entspricht keiner garantierten Löschung genau nach 14 Tagen: Ein aktuelles Log kommt hinzu und leere Dateien können bei der Rotation übersprungen werden. Eine feste 14-Tage-Löschfrist für sämtliche Server- oder STRATO-Logs wird deshalb derzeit nicht zugesichert.

Zugriff erhalten der Verantwortliche und, soweit für Bereitstellung oder Zustellung erforderlich, STRATO als Hosting- und E-Mail-Dienstleister sowie der von dir verwendete E-Mail-Anbieter. Es findet derzeit keine Weitergabe von Chat-Inhalten an einen externen KI-Dienst statt. Aus dem Chat werden keine Nachrichten an ein externes CRM, einen Kalender oder einen Mailversanddienst versendet.

8. Deine Rechte

Nach Maßgabe der DSGVO hast du das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Soweit eine Verarbeitung auf einer Einwilligung beruht, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen. Bei einer Verarbeitung auf Grundlage berechtigter Interessen kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einlegen. Wende dich hierzu an info@xiiv-lab.de.

Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für Baden-Württemberg ist dies der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg: www.baden-wuerttemberg.datenschutz.de.