Stand: 6. Juli 2026

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten in der Rynda-Demo verarbeitet werden und wie Daten gelöscht werden können.

Hinweis

Diese Website dient ausschließlich Demonstrations- und Entwicklungszwecken. Es handelt sich nicht um ein echtes kommerzielles Angebot — derzeit wird kein Dienst gegen Entgelt oder im geschäftlichen Verkehr angeboten.

Angaben zum Verantwortlichen und Kontaktmöglichkeiten für Datenschutzanfragen werden ergänzt, sobald ein kommerzieller Betrieb aufgenommen wird.

1. Verantwortlicher und Rollen

Rynda befindet sich in der Entwicklungs- und Demonstrationsphase. Ein Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für einen kommerziellen Betrieb ist derzeit nicht benannt.

Bei Instagram-Direktnachrichten, die ein Rynda-Kunde über sein Geschäftskonto verarbeitet, legt regelmäßig dieser Kunde Zweck und Mittel der Verarbeitung fest. In diesem Verhältnis verarbeitet Rynda die Daten als Auftragsverarbeiter. Betroffene Instagram-Nutzer sollten ihre Anfrage deshalb zuerst an das angeschriebene Unternehmen richten; Rynda unterstützt dieses bei der Bearbeitung.

2. Daten beim Aufruf der Website

Beim Aufruf verarbeitet unsere Hosting-Infrastruktur technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Referrer, Browser-/Geräteangaben, Antwortstatus und Fehlerdaten. Die Verarbeitung dient der sicheren Bereitstellung, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes.

Rynda verwendet derzeit keine eigenen Werbe-, Tracking- oder Reichweitenanalyse-Dienste.

3. Rynda-Konto und Authentifizierung

Für Registrierung und Anmeldung verarbeiten wir E-Mail-Adresse, Authentifizierungsdaten, technische Sitzungsdaten, Zeitpunkte sowie optional Anzeigename und Avatar-URL. Passwörter werden durch unseren Authentifizierungsdienst nur in gehashter Form gespeichert. Die Verarbeitung ist für die Bereitstellung des Kontos und die Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO).

4. Verbindung mit Instagram und verarbeitete Meta-Daten

Wenn ein Kontoinhaber Instagram verbindet, erhält Rynda über die von Meta bereitgestellten Schnittstellen nur die freigegebenen Daten. Dazu können gehören:

  • Instagram-Konto-ID, nutzerspezifische ID, Benutzername, Name, Profilbild, Kontotyp und erteilte Berechtigungen;
  • verschlüsselt gespeicherter Zugriffsschlüssel, Ablauf-/Aktualisierungszeitpunkte und Verbindungsstatus;
  • IDs, Namen, Benutzernamen und Profilbilder von Gesprächsteilnehmern, soweit Meta sie bereitstellt;
  • Nachrichteninhalt, Absender-/Empfänger-IDs, Zeitpunkte, Nachrichten-IDs und Metadaten zu Anhängen;
  • Webhook-, Synchronisations-, Zustell-, Fehler- und Deduplizierungsdaten.

Die Daten werden verwendet, um die gewählte Instagram-Verbindung, den Posteingang, Antworten und Automatisierungen bereitzustellen. Für den Rynda-Kontoinhaber beruht dies auf Art. 6 Abs. 1 lit. b DSGVO. Bei Nachrichtendaten verarbeitet Rynda im Regelfall nach dokumentierter Weisung des angeschlossenen Unternehmens; dieses ist für eine geeignete Rechtsgrundlage gegenüber seinen Gesprächspartnern verantwortlich.

Meta verarbeitet Daten im Rahmen von Instagram außerdem in eigener Verantwortung. Einzelheiten enthält die Datenschutzrichtlinie von Meta.

5. Automatisierung und OpenAI

Für textbasierte Automatisierungen übermittelt Rynda einen begrenzten Ausschnitt der Unterhaltung, die letzte Nachricht, optionale Anweisungen des Kontoinhabers und relevante Persona-Definitionen an die OpenAI API. OpenAI erzeugt daraus eine strukturierte Antwortentscheidung oder eine Persona-Zuordnung. Rynda speichert gegebenenfalls Antworttext, Status, Modell, Prompt-Version, Tokenanzahl, Laufzeit und Fehlerkategorie.

API-Anfragen werden mit deaktivierter Antwortspeicherung (store: false) gesendet. OpenAI verwendet API-Ein- und Ausgaben standardmäßig nicht zum Training seiner Modelle. Sicherheitsprotokolle können nach den aktuellen API-Datenkontrollen grundsätzlich bis zu 30 Tage aufbewahrt werden, sofern keine strengeren Kontrollen vereinbart sind.

Die Automatisierung erstellt Kommunikationsvorschläge oder sendet Antworten nach den Einstellungen des Kontoinhabers. Persona-Tags dienen nur der Anpassung dieser Kommunikation. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.

6. Empfänger und Auftragsverarbeiter

Wir setzen nur Dienste ein, die für Betrieb und Bereitstellung erforderlich sind:

  • Supabase – Anmeldung, PostgreSQL-Datenbank und Echtzeitaktualisierungen. Das produktive Rynda-Projekt ist in Frankfurt (eu-central-1) angelegt. Datenschutz · Auftragsverarbeitungsbedingungen
  • Vercel, Inc. – Hosting, Auslieferung und serverseitige Ausführung der Anwendung. Datenschutz · Auftragsverarbeitungsbedingungen
  • OpenAI Ireland Ltd. – Erzeugung und Klassifizierung von Antworten über die API. Datenschutz · Auftragsverarbeitungsbedingungen
  • Meta Platforms Ireland Limited – Instagram-Anmeldung, Plattform-API, Webhooks und Zustellung von Nachrichten. Meta handelt für seine Plattformdienste grundsätzlich in eigener Verantwortung.

Darüber hinaus geben wir Daten nur weiter, wenn dies gesetzlich erlaubt oder vorgeschrieben ist, zur Durchsetzung oder Verteidigung von Ansprüchen erforderlich ist oder eine wirksame Einwilligung vorliegt.

7. Drittlandübermittlungen

Auch bei einem Datenbankstandort in der EU können Anbieter, verbundene Unternehmen oder Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit kein Angemessenheitsbeschluss der Europäischen Kommission gilt, stützen wir solche Übermittlungen insbesondere auf EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen gemäß den jeweiligen Auftragsverarbeitungsbedingungen.

8. Cookies und lokale Speicherung

Rynda verwendet ausschließlich technisch erforderliche Cookies: Supabase-Sitzungscookies halten die Anmeldung und erneuern die Sitzung; das kurzlebige Cookie meta_oauth_nonce schützt den Instagram-Verbindungsprozess und wird nach Abschluss oder spätestens nach zehn Minuten entfernt. Diese Speicherung ist unbedingt erforderlich, um den ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Deshalb ist hierfür kein Einwilligungsbanner erforderlich.

9. Speicherdauer

  • Konto- und Profildaten werden bis zur Kontolöschung oder bis zum Ende der Geschäftsbeziehung gespeichert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Instagram-Daten bleiben bis zur aktiven Löschung, einer verifizierten Meta-Löschanfrage oder der Löschung des Rynda-Kontos gespeichert. Ein bloßes Trennen der Verbindung entfernt den Zugriffsschlüssel, nicht aber die bisherige Konversationshistorie.
  • Sicherheits- und Fehlerprotokolle werden nur so lange aufbewahrt, wie dies für Betrieb, Missbrauchsabwehr und Fehleranalyse erforderlich ist.
  • Gesetzlich erforderliche Nachweise können für die jeweilige Aufbewahrungsfrist gesperrt fortbestehen.

Nach einer Löschung können isolierte Sicherungskopien bei Auftragsverarbeitern bis zur planmäßigen Überschreibung fortbestehen. Sie werden nicht für den laufenden Betrieb wiederhergestellt, sofern dies nicht zur Wiederherstellung nach einem Sicherheits- oder Verfügbarkeitsvorfall erforderlich ist.

10. Löschung und Widerruf der Instagram-Verbindung

Kontoinhaber können im Profil die Instagram-Verbindung trennen oder sämtliche Instagram-Daten dauerhaft löschen. Rynda verarbeitet außerdem signierte Deautorisierungs- und Löschanfragen von Meta. Eine vollständige, öffentliche Anleitung steht unter Instagram-Daten löschen.

11. Deine Rechte

Unter den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Kontaktmöglichkeiten für Datenschutzanfragen werden veröffentlicht, sobald ein kommerzieller Betrieb aufgenommen wird. Bis dahin nutze die in dieser Erklärung beschriebenen Löschfunktionen im Konto bzw. auf der Seite Instagram-Daten löschen.

12. Beschwerderecht

Du kannst dich nach Art. 77 DSGVO bei der für deinen Wohnsitz oder Aufenthaltsort zuständigen Datenschutzaufsichtsbehörde beschweren.

13. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Datenflüsse, Anbieter oder Rechtsanforderungen ändern. Der jeweils aktuelle Stand ist am Anfang dieser Seite angegeben. Wesentliche Änderungen teilen wir angemessen mit.