Zum Inhalt springen

Rechtliches

Datenschutzerklärung

Was wir erheben, warum, wie lange, wer uns dabei hilft und welche Rechte Sie haben. Geschrieben, um gelesen zu werden.

Stand: 2. Oktober 2026

Kurz gesagt

  • Wir betreiben AskMerra, einen KI-Shopping-Assistenten für Onlineshops. Diese Erklärung gilt für Besucher unserer Website, für Unternehmen und Teammitglieder, die das Dashboard nutzen, und für alle, die uns kontaktieren.
  • Wenn ein Kunde auf der Website eines Shops mit dem Assistenten chattet, ist der Shop für diese Daten verantwortlich, und wir verarbeiten sie nur nach den Weisungen des Shops. Siehe Kunden, die auf der Website eines Shops chatten.
  • Wir erheben nur, was wir für den Betrieb des Dienstes brauchen. Wir verkaufen keine Daten, zeigen keine Werbung und verwenden weder Ihre Daten noch die Chats von Kunden, um KI-Modelle zu trainieren.
  • Unsere Website verwendet keine Analyse-Tools und keine Werbung. Unsere Formulare für Anmeldung, Registrierung, Passwort-Zurücksetzung und Kontakt nutzen Cloudflare Turnstile, um Bots fernzuhalten. Alles, was wir einsetzen, ist unbedingt erforderlich, deshalb gibt es kein Einwilligungs-Banner, nur einen kurzen Hinweis auf unsere notwendigen Cookies. Siehe unsere Cookie-Richtlinie.
  • Die Daten werden in der EU gehostet. Einige wenige Anbieter außerhalb der EU, etwa der Anbieter des KI-Modells, erhalten Daten auf Grundlage von der EU anerkannter Garantien.
  • Sie können Ihre Kontodaten im Dashboard selbst herunterladen und Ihr Konto selbst löschen oder an [email protected] schreiben.

Wer verantwortlich ist

Verantwortlicher für unsere Website, die Händlerkonten und Nachrichten, die Sie uns senden, ist:

  • [Company legal name]
  • [Registered address]
  • Registernummer: [Registration number]
  • USt-IdNr.: [VAT number]

Bei allen Fragen zum Datenschutz schreiben Sie an [email protected]. Datenschutzbeauftragter: [DPO / privacy contact email if appointed].

Unsere zwei Rollen

Verantwortlicher. Wir entscheiden, wie und wofür personenbezogene Daten auf unserer eigenen Website, für Händlerkonten und für Nachrichten, die Sie uns senden, verwendet werden. Darum geht es in den nächsten drei Abschnitten.

Auftragsverarbeiter. Wenn ein Shop das AskMerra-Widget einbindet, entscheidet der Shop, was mit den Chats seiner Kunden geschieht. Wir verarbeiten diese Chats nur im Auftrag des Shops, auf Grundlage unseres Auftragsverarbeitungsvertrags (AVV). Siehe Kunden, die auf der Website eines Shops chatten.

Besuch unserer Website

Wenn Sie eine Seite aufrufen, sendet Ihr Browser uns technische Daten wie Ihre IP-Adresse, den Browsertyp und die angeforderte Seite. Wir verwenden sie nur, um die Seite auszuliefern und die Website sicher zu halten.

  • Keine IP-Adressen in unseren Logs. Unsere Anwendungslogs erfassen die Anfrage, nicht, wer sie gestellt hat. Zähler, die unsere Formulare vor Missbrauch schützen, verwenden einen Einweg-Hash der IP-Adresse und verfallen innerhalb von 24 Stunden.
  • Keine Analyse, keine Werbung, kein Tracking. Wir verwenden keine Analyse-Tools, Werbepixel, Social-Media-Plugins oder extern gehostete Schriftarten. Schriftarten und Bilder kommen von unseren eigenen Servern.
  • Bot-Schutz für Formulare. Unsere Formulare für Anmeldung, Registrierung, Passwort-Zurücksetzung und Kontakt nutzen Cloudflare Turnstile, um zu prüfen, dass ein Mensch und kein Bot sie absendet. Wenn Sie eine dieser Seiten öffnen, lädt Ihr Browser die Prüfung von Cloudflare. Cloudflare erhält dabei Ihre IP-Adresse, Browserangaben wie den User-Agent und technische Signale Ihres Geräts. Wir erhalten nur einen Einmal-Nachweis, den wir beim Absenden des Formulars bei Cloudflare bestätigen. Cloudflare nutzt diese Signale außerdem als eigenständiger Verantwortlicher, um seine Bot-Erkennung zu verbessern (siehe den Turnstile-Datenschutzzusatz).
  • Cookies: nur solche, die unbedingt erforderlich sind, und zusätzlich ein Sprach-Cookie, wenn Sie eine Sprache auswählen. Einzelheiten finden Sie in der Cookie-Richtlinie.

Rechtsgrundlage: unser berechtigtes Interesse am Betrieb einer sicheren Website und am Schutz von Konten und Formularen vor automatisiertem Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).

Kontaktformular und E-Mails an uns

Wenn Sie das Kontaktformular nutzen oder uns eine E-Mail schreiben, erhalten wir Ihren Namen, Ihre E-Mail-Adresse, das Unternehmen und die Website, die Sie angeben, das Thema und Ihre Nachricht. Wir verwenden diese Angaben, um Ihnen zu antworten und, wenn Sie sich nach unserem Dienst erkundigen, ein Angebot zu erstellen.

Rechtsgrundlage: vorvertragliche Maßnahmen, die Sie anfragen (Art. 6 Abs. 1 lit. b DSGVO), und unser berechtigtes Interesse, Fragen zu beantworten (Art. 6 Abs. 1 lit. f DSGVO). Für eine Antwort benötigen wir Ihren Namen, Ihre E-Mail-Adresse und Ihre Nachricht; Unternehmen und Website sind freiwillig.

Wir bewahren diese Nachrichten bis zu 2 Jahre nach unserem letzten Austausch auf, es sei denn, sie werden Teil einer Kundenbeziehung oder wir benötigen sie zur Geltendmachung oder Verteidigung von Rechtsansprüchen.

Händlerkonten und das Dashboard

Wenn Sie oder Ihr Team AskMerra nutzen, verarbeiten wir:

  • Kontodaten: Name, E-Mail-Adresse, Passwort (nur als argon2id-Hash gespeichert), Dashboard-Sprache sowie Ihre Shops und Rollen.
  • Anmeldung und Sicherheit: bei Anmeldung mit Google Ihre Google-Konto-ID, Ihren Namen und Ihre bestätigte E-Mail-Adresse, niemals Ihr Google-Passwort. Einstellungen zur Zwei-Faktor-Anmeldung (der geheime Schlüssel wird verschlüsselt, Wiederherstellungscodes werden als Hashes gespeichert). Aktive Sitzungen mit einer Gerätebeschreibung und dem Zeitpunkt der letzten Aktivität. Ein Audit-Log wichtiger Aktionen, etwa Änderungen an der Zwei-Faktor-Anmeldung, Änderungen im Team und Datenlöschungen.
  • Firmen- und Rechnungsdaten: Firmenname, USt-IdNr. und Registernummer, Adresse, E-Mail-Adresse und Telefonnummer für Rechnungen, Tarif, Nutzung, vorausbezahltes Guthaben und Zahlungen. Wenn Sie uns bitten, eine USt-IdNr. zu prüfen, gleichen wir sie mit dem VIES-Dienst der Europäischen Kommission ab. Kartendaten gehen direkt an unseren Zahlungsdienstleister Stripe und erreichen nie unsere Server.
  • Shop-Inhalte: Shopname, Domains, Katalog, Wissensdatenbank, Widget-Einstellungen und Team-Einladungen.
  • Service-E-Mails: E-Mails, die Sie für die Nutzung des Dienstes brauchen, etwa zur Bestätigung Ihrer Adresse, Anmeldelinks, Links zum Zurücksetzen des Passworts, Team-Einladungen, Chat-Eskalationen, Sicherheitswarnungen und Abrechnungshinweise. Wir versenden keine Newsletter oder Marketing-E-Mails, und unsere E-Mails enthalten keine Tracking-Pixel.
  • Support: Nachrichten, die Sie uns senden, und unsere Antworten.

Rechtsgrundlagen: die Erfüllung unseres Vertrags mit Ihnen oder Ihrem Unternehmen (Art. 6 Abs. 1 lit. b DSGVO); rechtliche Verpflichtungen, zum Beispiel Steuer- und Buchführungsvorschriften für Rechnungen (Art. 6 Abs. 1 lit. c DSGVO); und unsere berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO), Konten zu schützen, Missbrauch und Betrug zu verhindern sowie Rechtsansprüche geltend zu machen oder zu verteidigen. Wenn Sie AskMerra im Namen eines Unternehmens nutzen, verarbeiten wir Ihre beruflichen Kontaktdaten auf Grundlage unseres berechtigten Interesses, unsere Geschäftsbeziehung mit diesem Unternehmen zu verwalten.

Für die Erstellung eines Kontos benötigen wir Ihre E-Mail-Adresse; ohne sie können wir den Dienst nicht erbringen. Firmendaten werden für Ihre Rechnungen verwendet.

Kunden, die auf der Website eines Shops chatten

Der Shop, der das Widget eingebunden hat, ist Verantwortlicher für die Chatdaten seiner Kunden. Seine eigene Datenschutzerklärung, die im Chatfenster verlinkt ist, erklärt, wie er Ihre Daten verwendet. AskMerra verarbeitet die Daten nur im Auftrag des Shops, auf Grundlage unseres Auftragsverarbeitungsvertrags (AVV). Für den Shop verarbeitet das Widget:

  • Ihre Nachrichten und die Antworten des Assistenten, die angezeigten und angeklickten Produkte sowie Ihr Feedback;
  • die Seite, von der aus Sie chatten, Ihre Sprache und ein ungefähres Land, das aus Netzwerk-Headern abgeleitet wird (Ihre IP-Adresse wird nie gespeichert; zum Schutz vor Missbrauch wird kurzzeitig ein Einweg-Hash verwendet);
  • eine zufällige Besucher-ID und einige technische Einträge im Speicher Ihres Browsers, die erst angelegt werden, wenn Sie den Chat öffnen oder zu tippen beginnen (siehe Cookie-Richtlinie);
  • Ihren Namen und Ihre E-Mail-Adresse nur, wenn Sie das Kontaktformular im Chat ausfüllen oder wenn der Shop sich entschieden hat, den Chat mit Ihrem Kundenkonto zu verknüpfen.

KI-Antworten. Das Chatfenster weist Sie immer darauf hin, dass Sie mit einem KI-Assistenten sprechen. Um eine Antwort zu verfassen, werden Ihre Nachrichten an unseren Anbieter des KI-Modells gesendet. Die Anbieter dürfen sie nicht zum Training ihrer Modelle verwenden, und wir tun das auch nicht. Der Assistent trifft keine Entscheidungen über Sie, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.

Käufe nach einem Chat. Wenn Sie im Cookie-Banner des Shops der Statistik zustimmen und innerhalb von 7 Tagen nach dem Chat bestellen, teilt das Widget dem Shop Bestellnummer, Betrag und Produkte mit, verknüpft mit Ihrem Chat. Ohne Chat oder ohne Ihre Einwilligung wird nichts gesendet.

Speicherdauer. Der Shop legt fest, wie lange Chats gespeichert werden: 30, 90 oder 365 Tage. Danach werden sie automatisch gelöscht.

Ihre Rechte. Bitte wenden Sie sich zuerst an den Shop: Er entscheidet über Ihre Daten, und wir helfen ihm bei der Beantwortung. Shops können die Daten eines Kunden in ihrem Dashboard löschen und auf ihrer eigenen Website einen Löschen-Button anbieten. Wenn Sie uns schreiben, leiten wir Ihre Anfrage an den Shop weiter.

Wer Daten erhält

Wir geben personenbezogene Daten nur an Anbieter weiter, die uns beim Betrieb des Dienstes helfen, und nur das, was sie benötigen. Sie handeln nach unseren Weisungen auf Grundlage von Auftragsverarbeitungsverträgen:

EmpfängerZweckStandort
[Hosting provider name]Server, Datenbank und BackupsEU
Anthropic, PBCKI-Modell, das Chat-Antworten verfasst und Kataloge anreichertUSA
Voyage AIText-Embeddings für die ProduktsucheUSA
Zoho Corporation B.V. (Zoho Mail)Versand von Service-E-MailsEU (technischer Support aus Indien auf Grundlage von Standardvertragsklauseln)
Zoho Corporation B.V. (Zoho Mail)Unser Postfach für Nachrichten über das Kontaktformular und Support-E-MailsEU (technischer Support aus Indien auf Grundlage von Standardvertragsklauseln)
StripeZahlungen, Rechnungen und Steuerberechnung für HändlerEU und USA
Cloudflare, Inc.Bot-Schutz für die Formulare für Anmeldung, Registrierung, Passwort-Zurücksetzung und Kontakt (Turnstile)USA

Weitere Empfänger, nur wenn relevant: Google, wenn Sie sich für die Anmeldung mit Google entscheiden; die Europäische Kommission (VIES), wenn Sie eine USt-IdNr. prüfen lassen; unsere professionellen Berater, etwa Steuerberater und Rechtsanwälte, die zur Verschwiegenheit verpflichtet sind; sowie Behörden, wenn das Gesetz es verlangt. Die Unterauftragsverarbeiter für die Chatdaten der Kunden sind in unserem AVV aufgeführt.

Wir verkaufen personenbezogene Daten niemals und geben sie nicht für Werbezwecke weiter.

Übermittlung in Länder außerhalb der EU

Unsere Server und Datenbanken befinden sich in der EU. Einige Anbieter haben ihren Sitz in den USA (siehe Tabelle oben). Für diese Übermittlungen stützen wir uns auf den EU-US-Datenschutzrahmen (Data Privacy Framework), sofern der Anbieter zertifiziert ist, und andernfalls auf die Standardvertragsklauseln der Europäischen Kommission, bei Bedarf mit zusätzlichen Schutzmaßnahmen. Eine Kopie der Garantien können Sie unter [email protected] anfordern.

Wie lange wir Daten speichern

DatenSpeicherdauer
Händlerkonto, Anmeldemethoden, FirmendatenBis Sie Ihr Konto löschen. Die Löschung wird in unserer Datenbank sofort wirksam.
Shop-Inhalte (Katalog, Wissensdatenbank, Einstellungen)Bis der Shop gelöscht wird; danach werden sie sofort entfernt.
Gespräche der Kunden in den ShopsWie vom Shop festgelegt: 30, 90 oder 365 Tage.
Sitzungen30 Tage nach Ihrer letzten Aktivität oder bis Sie sich abmelden oder sie beenden.
E-Mail-Links und Team-EinladungenE-Mail-Links: 1 Tag, nachdem sie abgelaufen sind oder verwendet wurden. Einladungen: 30 Tage, nachdem sie abgelaufen sind oder angenommen wurden.
Audit-Log12 Monate.
Nachrichten über das Kontaktformular und Support-E-MailsBis zu 2 Jahre nach unserem letzten Austausch.
Rechnungen und BuchhaltungsunterlagenSo lange, wie Steuer- und Buchführungsrecht es verlangen ([statutory retention period]).
BackupsGelöschte Daten verschwinden innerhalb von 30 Tagen aus den Backups.
Zähler zum Schutz vor Missbrauch (gehashte IP-Adresse)Bis zu 24 Stunden.

KI und automatisierte Entscheidungen

Wir setzen KI ein, um Chat-Antworten für Shops zu verfassen und deren Produktdaten anzureichern. Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO), und wir erstellen keine Profile von Kunden oder Händlern zu Marketingzwecken. Automatische Sicherheitsprüfungen, etwa Limits, die zu viele Anmeldeversuche kurzzeitig blockieren, dienen nur dem Schutz des Dienstes.

Cookies und ähnliche Technologien

Unsere Website und unser Dashboard verwenden nur unbedingt erforderliche Cookies und zusätzlich ein Sprach-Cookie, wenn Sie eine Sprache auswählen. Deshalb fragen wir nicht nach einer Einwilligung und zeigen nur einen kurzen Hinweis. Die vollständige Liste, einschließlich der Einträge, die das Chat-Widget auf den Websites der Shops speichert, finden Sie in unserer Cookie-Richtlinie.

Sicherheit

Wir schützen Daten durch Verschlüsselung bei der Übertragung, gehashte Passwörter und API-Schlüssel, verschlüsselte Zwei-Faktor-Geheimnisse, strikte Trennung zwischen den Shops, Ratenlimits, Missbrauchsschutz und Zugriff nach dem Prinzip der minimalen Rechte für unser Team. Mehr dazu auf unserer Sicherheitsseite.

Wenn eine Verletzung des Schutzes personenbezogener Daten voraussichtlich ein Risiko für Ihre Rechte darstellt, informieren wir die zuständige Datenschutz-Aufsichtsbehörde und, soweit erforderlich, auch Sie, wie es die DSGVO vorschreibt.

Ihre Rechte

Nach der DSGVO haben Sie das Recht auf:

  • Auskunft über Ihre Daten und eine Kopie davon;
  • Berichtigung unrichtiger oder unvollständiger Daten;
  • Löschung Ihrer Daten;
  • Einschränkung der Verarbeitung Ihrer Daten;
  • Datenübertragbarkeit, also den Erhalt Ihrer Daten in einem maschinenlesbaren Format;
  • Widerspruch gegen eine Verarbeitung, die auf unseren berechtigten Interessen beruht, jederzeit und aus Gründen, die sich aus Ihrer besonderen Situation ergeben;
  • Widerruf der Einwilligung jederzeit, soweit wir uns auf eine Einwilligung stützen, ohne dass dies die bis zum Widerruf erfolgte Verarbeitung berührt.

Selbst erledigen: Auf der Seite „Konto“ im Dashboard können Sie Ihr Profil korrigieren, Ihre Daten als JSON-Datei herunterladen und Ihr Konto löschen.

Uns fragen: Schreiben Sie an [email protected]. Wir antworten innerhalb eines Monats und können Sie zuvor bitten, Ihre Identität zu bestätigen. Die Ausübung Ihrer Rechte ist kostenlos.

Beschwerde einlegen: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem EU-Land, in dem Sie leben oder arbeiten oder in dem nach Ihrer Ansicht der Verstoß stattgefunden hat. Unsere federführende Aufsichtsbehörde ist [Supervisory authority of the country of our registered office]. Wir würden uns freuen, wenn Sie uns zuerst die Gelegenheit geben, die Sache gemeinsam mit Ihnen zu klären.

Kinder

AskMerra ist ein Dienst für Unternehmen und richtet sich nicht an Kinder. Shops dürfen den Assistenten nicht verwenden, um Daten von Kindern zu erheben.

Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Erklärung, wenn sich unsere Verarbeitung ändert; das Datum oben zeigt die aktuelle Fassung. Betrifft Sie eine Änderung, informieren wir Sie vor ihrem Inkrafttreten per E-Mail oder im Dashboard. Fragen: [email protected] oder das Kontaktformular.