1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Markus Röhler
Vacher Str. 60A, 90766 Fürth
E-Mail: verwaltung@feed-ai.de
Website: feed-ai.de
2. Allgemeines zur Datenverarbeitung
(1) Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Plattform sowie unserer Inhalte und Leistungen erforderlich ist.
(2) Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung des Nutzers oder wenn die Verarbeitung durch gesetzliche Vorschriften gestattet ist.
(3) Feed-AI richtet sich ausschließlich an Unternehmer (B2B) im Sinne des § 14 BGB. Eine Nutzung durch Verbraucher ist nicht vorgesehen.
3. Rechtsgrundlagen der Verarbeitung
Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage.
Bei der Verarbeitung zur Erfüllung eines Vertrags dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
Soweit eine Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.
Ist die Verarbeitung zur Wahrung berechtigter Interessen des Verantwortlichen oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten des Betroffenen das erstgenannte Interesse nicht, dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.
4. Erhobene Daten und Verarbeitungszwecke
4.1 Registrierung und Nutzerkonto
Bei der Registrierung auf feed-ai.de erheben wir: Name und E-Mail-Adresse, gewählter Tarifplan, Passwort (ausschließlich als kryptographischer Hash mittels bcrypt gespeichert; eine Rekonstruktion des Klartext-Passworts ist technisch nicht möglich), Datum und Uhrzeit der Registrierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Für die Dauer des Vertragsverhältnisses; nach Kündigung Löschung innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
4.2 Kontaktformular
Bei der Nutzung unseres Kontaktformulars werden folgende Daten erhoben: Name, E-Mail-Adresse, Nachrichteninhalt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen).
Speicherdauer: Bis zur abschließenden Bearbeitung der Anfrage, spätestens nach 6 Monaten.
4.3 Eintrags-Daten des Kunden
Im Rahmen der Nutzung der Plattform verarbeiten wir Eintrags-Daten (z.B. Artikelbezeichnungen, Beschreibungen, Preise, Bilder-URLs), die der Kunde zur Erstellung von Eintrags-Daten-Feeds hochlädt oder eingibt. Diese Daten sind keine personenbezogenen Daten im Sinne der DSGVO, sofern sie keinen Rückschluss auf natürliche Personen ermöglichen. Soweit sie dennoch personenbezogene Daten Dritter enthalten, ist der Kunde als Verantwortlicher selbst zur DSGVO-Konformität verpflichtet; wir handeln insoweit als Auftragsverarbeiter (siehe Abschnitt 7).
4.4 Zahlungsdaten
Die Zahlungsabwicklung erfolgt ausschließlich über den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland). Wir selbst speichern keine vollständigen Zahlungsdaten (z.B. Kreditkartennummern). Stripe verarbeitet Zahlungsdaten als eigenständig Verantwortlicher gemäß der Stripe-Datenschutzrichtlinie.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Weitere Informationen: stripe.com/de/privacy
4.5 Biometrische Anmeldung (Feed-AI App)
Optional kann in unserer Mobile-App (Android / iOS) eine biometrische Anmeldung (Fingerabdruck oder Gesichtserkennung) aktiviert werden, um zukünftige Anmeldungen ohne Passwort-Eingabe zu ermöglichen.
Wichtig: Biometrische Merkmale (Fingerabdruck, Gesichts-Geometrie) werden ausschließlich vom Betriebssystem des Geräts verarbeitet und verlassen das Gerät zu keinem Zeitpunkt. Wir selbst haben keinen Zugriff auf biometrische Rohdaten.
Beim Aktivieren der biometrischen Anmeldung wird auf dem Gerät ein zufällig erzeugter, opaker Authentifizierungs-Token (256 Bit) generiert. Dieser Token wird verschlüsselt im sicheren Speicher des Betriebssystems (Android Keystore bzw. iOS Keychain) abgelegt. Auf unseren Servern speichern wir ausschließlich einen kryptographischen Hash (SHA-256) dieses Tokens in Verbindung mit der Nutzer-ID, dem Geräte-Typ (z. B. „android") und einem Zeitstempel der letzten Nutzung. Der Klartext-Token verlässt das Gerät zu keinem Zeitpunkt unverschlüsselt.
Verarbeitete Daten (Server): Nutzer-ID, SHA-256-Hash des Geräte-Tokens, Geräte-Typ-Bezeichnung, Zeitstempel (erstellt / zuletzt verwendet / Ablauf), gekürzter User-Agent-String.
Zweck: Komfortable und sichere Wieder-Anmeldung ohne erneute Passwort-Eingabe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch ausdrückliche Aktivierung in den App-Einstellungen).
Speicherdauer: Automatischer Ablauf nach 90 Tagen ohne Nutzung; jede erfolgreiche biometrische Anmeldung verlängert diese Frist um weitere 90 Tage. Maximal fünf aktive Geräte pro Konto. Bei Deaktivierung in den App-Einstellungen oder Konto-Löschung erfolgt sofortige Entfernung. Bei Deaktivierung wird der auf dem Gerät gespeicherte Token auch dann lokal gelöscht, wenn unser Server im Moment der Deaktivierung nicht erreichbar ist; die zugehörige Server-Zeile ist ohne diesen Token wertlos und läuft automatisch ab.
Widerruf: Jederzeit über App → Profil → Einstellungen → Biometrie deaktivieren. Die aktiven Geräte sind in der App unter Profil → Einstellungen → Angemeldete Geräte einsehbar und einzeln widerrufbar.
4.6 Push-Benachrichtigungen (Feed-AI App)
Sofern in der App ausdrücklich aktiviert (System-Dialog beim ersten Start oder über App-Einstellungen), versenden wir Push-Benachrichtigungen — etwa wenn neue Pflichtfelder für KI-Sichtbarkeit veröffentlicht werden oder ein KI-Sichtbarkeits-Check abgeschlossen wurde.
Die technische Auslieferung erfolgt über Firebase Cloud Messaging (FCM), einen Dienst von Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). FCM erhält zur Zustellung den Push-Token Ihres Geräts (anonymer, von Google vergebener Geräte-Identifikator) sowie den Benachrichtigungsinhalt. Inhalte werden so kurz wie möglich gehalten und enthalten keine personenbezogenen Daten Dritter.
Verarbeitete Daten: FCM-Push-Token (gerätegebunden, nicht-rückverfolgbar zu biometrischen Daten oder Inhalten), Nutzer-ID-Verknüpfung in unserer Datenbank, Sendezeitpunkt, Benachrichtigungstyp.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch System-Berechtigung / App-Einstellung).
Speicherdauer: FCM-Token bis zur Deaktivierung von Push oder Deinstallation der App. Versand-Protokolle 90 Tage.
Widerruf: System-Einstellungen des Geräts (Berechtigungen → Benachrichtigungen) oder App → Profil → Einstellungen → Push deaktivieren.
Details zur Auftragsverarbeitung durch Firebase Cloud Messaging siehe Abschnitt 5.7.
4.7 Crawler-Statistik der Eintrags-Seiten
Auf öffentlich erreichbaren Eintrags-Seiten (/produkte/<slug>) protokollieren wir Besuche bekannter KI- und Such-Crawler (z. B. GPTBot, PerplexityBot, ClaudeBot, Googlebot). Diese Statistiken dienen ausschließlich dazu, dem Kunden zu zeigen, ob seine Produkte von KI-Systemen erfasst werden.
Verarbeitete Daten: User-Agent-Kennung des Bots, Produkt-ID, Besuchsdatum (auf den Tag aggregiert).
Keine personenbezogenen Daten: Es werden ausschließlich automatisierte Bots erfasst — IP-Adressen menschlicher Besucher werden nicht gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Produkt-Sichtbarkeits-Analytik, kein Personenbezug).
4.8 Kostenloser KI-Sichtbarkeits-Check
Über unseren öffentlichen, kostenlosen KI-Sichtbarkeits-Check können Interessenten prüfen lassen, ob ihr Angebot von KI-Systemen (z. B. ChatGPT, Perplexity, Gemini, Grok) genannt wird. Dabei werden die freiwillig eingegebenen Angaben (z. B. Angebot/Branche, Marke- oder Produktname, Ort/Region) verarbeitet. Zur Durchführung der Prüfung übermitteln wir diese Angaben serverseitig an die in Ziffer 5.8 genannten KI-Dienste (standardmäßig Perplexity); zur automatischen Einordnung des Angebots (Erkennung von Branche und passenden Prüf-Fragen) zusätzlich an OpenAI, L.L.C. (USA; Dienst GPT-4o mini). Die IP-Adresse und eine etwaige E-Mail-Adresse des Nutzers werden dabei nicht an die KI-Dienste übermittelt. OpenAI hat Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO implementiert. Zur Missbrauchs- und Kostenvermeidung speichern wir zusätzlich eine gehashte (nicht umkehrbare) Form der IP-Adresse — keine Klartext-IP.
Möchte der Nutzer den vollständigen Report per E-Mail erhalten, verarbeiten wir zusätzlich die angegebene E-Mail-Adresse. Optional kann der Nutzer über eine gesonderte Checkbox einwilligen, gelegentlich Marketing-Informationen (Tipps, Neuigkeiten) zu erhalten.
Double-Opt-In für Marketing: Hat der Nutzer die Marketing-Checkbox angehakt, senden wir zunächst eine neutrale Bestätigungs-E-Mail (ohne Werbeinhalt). Erst mit Klick auf den darin enthaltenen Bestätigungslink wird die Einwilligung wirksam; ohne Bestätigung versenden wir keine Marketing-Informationen. Als Einwilligungsnachweis (Art. 7 Abs. 1 DSGVO) speichern wir den Zeitpunkt der Anforderung und der Bestätigung sowie jeweils eine gehashte (nicht umkehrbare) Form der IP-Adresse — keine Klartext-IP. Ein Widerruf ist jederzeit über den Abmeldelink in jeder Marketing-E-Mail oder formlos per E-Mail möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für E-Mail-Versand des Reports und für Marketing-Informationen; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchs-/Kostenschutz) für die gehashte IP.
Speicherdauer: E-Mail-Adressen ohne Marketing-Einwilligung werden spätestens nach 6 Monaten automatisch anonymisiert (die E-Mail wird entfernt, anonyme Auswertungsdaten können verbleiben). E-Mail-Adressen mit Marketing-Einwilligung speichern wir bis zum Widerruf.
Widerruf: Die Marketing-Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden — formlos per E-Mail an support@feed-ai.de oder über den Abmeldelink in jeder Marketing-E-Mail. Auf Wunsch sperren wir eine E-Mail-Adresse dauerhaft für weiteren Versand.
4.9 Website-Analyse im Beratungsbericht (Business-Tarif)
Im Business-Tarif kann der Kunde im Beratungsbericht eines Eintrags die dort hinterlegte Website prüfen lassen (Website-Check). Die Prüfung startet nur auf ausdrücklichen Klick; Feed-AI kann sie im Rahmen einer Beratung oder Qualitätsprüfung auch selbst auslösen. Dabei rufen wir serverseitig über unsere Netlify Functions (siehe 5.1) öffentlich erreichbare Seiten dieser Website ab: die robots.txt, die Startseite, die llms.txt, die Sitemap samt einer darin verwiesenen Teil-Sitemap und einige Unterseiten derselben Domain. Je Prüfung sind es höchstens neun Abrufe. Der Abruf trägt die Kennung „Feed-AI-Websiteanalyse/1.0", die unter feed-ai.de/crawler erklärt ist, und beachtet die robots.txt der Website; untersagt sie unseren Abruf, rufen wir keine Seite ab. Formulare werden nicht ausgefüllt, geschützte Bereiche nicht aufgerufen. Es wird kein KI-Dienst und kein anderer Drittanbieter eingebunden.
Verarbeitete Daten: Die abgerufenen Seiten werden nur während der Prüfung ausgewertet. Gespeichert werden ausschließlich die Prüfergebnisse (zum Beispiel, ob strukturierte Daten vorhanden sind, ob Adresse und Telefonnummer mit dem Eintrag übereinstimmen oder ob versteckte Links gefunden wurden), je abgerufener Adresse Statuscode, Größe und Ladezeit sowie kurze Belegauszüge von höchstens 120 Zeichen, in denen E-Mail-Adressen unkenntlich gemacht sind. Ein Belegauszug stammt aus dem Titel, einer Überschrift, der Anschrift, der Telefonnummer, den Öffnungszeiten oder der Firmenangabe im Impressum, also aus öffentlich sichtbarem Seitentext, sowie aus den Namensangaben der Seite, auch aus meta-Angaben und strukturierten Daten. Findet die Prüfung einen absichtlich unsichtbaren Block mit Links auf fremde Seiten, besteht der Auszug stattdessen aus der Kennzeichnung dieses Blocks (Art des Elements samt Klasse oder Kennung) und seiner Stilangabe; Linktexte und Linkziele speichern wir auch dann nicht. Nicht gespeichert werden der Quelltext der Seiten (Roh-HTML), der ganze Seitentext und freie Textausschnitte. Telefonnummer, Anschrift und Namensfassungen lesen wir gezielt, weil wir sie mit dem Eintrag vergleichen; Kontaktdaten weiterer Personen erfassen wir nicht. Bei einem Einzelunternehmen kann ein Belegauszug aus dem Titel, einer Überschrift, der Firmenangabe oder einer solchen Namensangabe einen Personennamen enthalten.
Zweck: Der Kunde erfährt, wie KI-Systeme und Suchmaschinen seine Website lesen können und ob ihre Angaben zu seinem Feed-AI-Eintrag passen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Business-Tarif); soweit die abgerufenen Seiten personenbezogene Daten Dritter enthalten oder Feed-AI die Prüfung selbst auslöst, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zutreffenden Beratung und an der Qualität der Einträge).
Speicherdauer: Die Prüfergebnisse werden mit dem Eintrag gespeichert und mit dem Löschen des Eintrags oder des Kontos gelöscht. Sie sind nur für den Kunden und für Feed-AI sichtbar und werden nicht veröffentlicht. In der Datenauskunft nach Art. 15 DSGVO sind sie im Abschnitt „website_checks" enthalten.
5. Einsatz von Drittanbietern
5.1 Hosting: Netlify
Unsere Website und Plattform wird über Netlify, Inc. (101 2nd Street, San Francisco, CA 94105, USA) gehostet. Netlify betreibt ein globales CDN-Netzwerk; statische Inhalte werden vom jeweils nächstgelegenen Knoten ausgeliefert.
Ort der Verarbeitung: Die serverseitige Programmlogik unserer Plattform, also die Netlify Functions hinter Anmeldung, Speichern, KI-Messung und Verwaltung, wird seit dem 25.09.2026 in der Region Frankfurt (FRA) ausgeführt. Zuvor lief sie in der US-Standardregion von Netlify. Unabhängig davon ist Netlify, Inc. ein Unternehmen mit Sitz in den USA und kann als solches Zugriff auf die verarbeiteten Daten haben; die Übermittlung stützt sich auf Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Datenschutzrichtlinie: netlify.com/privacy
5.2 Analytics: Netlify Analytics
Wir nutzen Netlify Analytics zur Auswertung der Websitenutzung. Netlify Analytics arbeitet ausschließlich serverseitig auf Basis von CDN-Logdaten. Es werden keine Cookies gesetzt, kein Client-seitiger Code ausgeführt und keine personenbezogenen Daten erhoben oder gespeichert. Auswertungen erfolgen anonymisiert (Seitenaufrufe, Bandbreite, 404-Fehler). Da keine personenbezogenen Daten verarbeitet werden, ist für Netlify Analytics keine Einwilligung nach Art. 6 DSGVO erforderlich.
5.3 Datenbank und Authentifizierung: Supabase
Zur Speicherung von Nutzerdaten und zur Authentifizierung setzen wir Supabase ein (Supabase, Inc., 970 Trestle Glen Rd, Oakland, CA 94610, USA). Supabase ist in diesem Zusammenhang unser Auftragsverarbeiter gemäß Art. 28 DSGVO. Mit Supabase besteht ein unterzeichneter Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.
Unser Supabase-Projekt ist ausschließlich in der AWS-Region EU Central (Frankfurt, Deutschland) gehostet. Eine Übermittlung personenbezogener Daten außerhalb der EU findet für die Datenbankverarbeitung nicht statt. Passwörter werden ausschließlich als kryptographische Hashes (bcrypt mit individuellem Salt) gespeichert und sind auch bei einem unberechtigten Datenbankzugriff nicht als Klartext rekonstruierbar. Weder Feed-AI noch Supabase haben Zugriff auf das Klartext-Passwort des Nutzers.
Gespeicherte Daten und Löschfristen:
- Account-Daten (E-Mail, Passwort-Hash): bis zur Löschung des Nutzerkontos durch den Nutzer oder auf Anfrage, spätestens 30 Tage nach Vertragsende
- Unternehmensdaten (Firmenname, Adresse, Branche): bis zur Kündigung des Abonnements, spätestens 30 Tage danach
- Eintrags-Daten (Produktbeschreibungen, Eigenschaften): bis zur Löschung durch den Nutzer oder Kündigung des Abonnements
- KI-Sichtbarkeitsprüfungen (Check-Ergebnisse, Zeitstempel): 12 Monate, danach automatische Löschung
- Zahlungsdaten: werden nicht in Supabase gespeichert (ausschließlich bei Stripe)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Datenschutzrichtlinie: supabase.com/privacy
5.4 E-Mail-Versand: Resend
Für den transaktionalen E-Mail-Versand (Bestätigungs-E-Mails, Passwort-Reset, System-Benachrichtigungen) nutzen wir den Dienst Resend (Resend Technologies, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA).
Dabei werden folgende Daten an Resend übermittelt: E-Mail-Adresse des Empfängers, Name (sofern vorhanden), Inhalt der E-Mail. Resend speichert E-Mail-Logs (Metadaten zur Zustellungsprotokollierung) standardmäßig für 30 Tage, anschließend werden sie automatisch gelöscht.
Resend ist nach dem EU-US Data Privacy Framework zertifiziert und hat Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO implementiert, sodass ein angemessenes Datenschutzniveau bei der Übermittlung in die USA gewährleistet ist. Mit Resend besteht ein Data Processing Agreement (DPA) gemäß Art. 28 DSGVO, abrufbar unter resend.com/dpa.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger E-Mail-Zustellung).
Datenschutzrichtlinie: resend.com/privacy
5.5 Sicherheitsverifikation: Cloudflare Turnstile
Zum Schutz unserer Formulare (Login, Registrierung, Kontakt) vor automatisierten Missbrauchsversuchen (Bots, Spam) setzen wir Cloudflare Turnstile ein (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA).
Cloudflare Turnstile analysiert das Nutzerverhalten im Browser, um zwischen menschlichen Nutzern und Bots zu unterscheiden. Dabei können folgende Daten verarbeitet werden: IP-Adresse, Browser-Informationen (User-Agent, Sprache), Interaktionsdaten (Mausbewegungen, Tipp-Verhalten). Im Gegensatz zu klassischen CAPTCHAs (reCAPTCHA) werden keine sichtbaren Aufgaben gestellt und keine Tracking-Cookies für Werbezwecke gesetzt.
Die Datenverarbeitung findet auf Servern von Cloudflare statt, die sich auch außerhalb der EU befinden können. Cloudflare hat Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO implementiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Plattform und dem Schutz vor Missbrauch).
Datenschutzrichtlinie: cloudflare.com/privacypolicy
5.6 Interne Betriebsbenachrichtigungen: Slack (optional)
Für interne Betriebsbenachrichtigungen (z.B. Benachrichtigung bei neuen Registrierungen) kann der Anbieter den Dienst Slack nutzen (Slack Technologies Limited, Salesforce Tower, North Dock, Dublin 1, Irland). Dabei werden ausschließlich interne Betriebsdaten übermittelt, die der Anbieter selbst erhebt (z.B. Zeitpunkt der Registrierung, gewählter Plan). Personenbezogene Daten der Kunden werden nur in dem Umfang übermittelt, wie dies für den Betriebsablauf erforderlich ist (Firmenname, E-Mail-Adresse).
Diese Verarbeitung dient ausschließlich internen Betriebszwecken und findet nur statt, wenn der Dienst vom Anbieter aktiv eingesetzt wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter interner Betriebskommunikation).
Datenschutzrichtlinie: slack.com/privacy-policy
5.7 Push-Benachrichtigungen (App): Firebase Cloud Messaging
Für den Versand von Push-Benachrichtigungen in der Feed-AI-App nutzen wir Firebase Cloud Messaging (FCM) der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). FCM verarbeitet ausschließlich den anonymen Push-Token des Geräts sowie den Benachrichtigungsinhalt. Eine Verknüpfung mit anderen Google-Diensten findet auf unserer Seite nicht statt.
Auf Auftragsverarbeitungsebene ist FCM Teil der Google-Cloud-Infrastruktur und unterliegt den entsprechenden Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Nutzers in der App).
Datenschutzrichtlinie Firebase: firebase.google.com/support/privacy
5.8 KI-Sichtbarkeits-Check: OpenAI, Perplexity, Google Gemini, xAI (Grok), DataForSEO (Google AI Overview und AI Mode)
Zur Durchführung des KI-Sichtbarkeits-Checks (Pro- und Business-Tarif) übermitteln wir Eintrags-Daten des Kunden an folgende KI-Dienste. Das gilt für den vom Kunden ausgelösten Check, für die automatische Startmessung eines Eintrags (neue Einträge nach der Veröffentlichung, bestehende Einträge ohne Startwert nach der nächsten Speicherung), für die automatische Wochenmessung (im Pro- und Business-Tarif werden die veröffentlichten Einträge des Kontos einmal wöchentlich mit denselben Fragen erneut gemessen, ohne dass der Kunde die Messung auslöst; archivierte und pausierte Einträge nicht) sowie für Messungen, die Feed-AI im Rahmen einer Beratung oder Qualitätsprüfung selbst auslöst. Solche Messungen sind auch bei Einträgen im Starter-Tarif möglich, berücksichtigen die vom Kunden ausgeschlossenen Dienste und werden dem Kunden erst nach unserer Freigabe angezeigt.
- OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA — Dienst: GPT-4o mini, als gemessene KI sowie zur Auswertung der Antworten aller Dienste und zur Erstellung der Messfragen. Datenschutzrichtlinie: openai.com/policies/privacy-policy
- Perplexity AI, Inc., 355 Mission Street, San Francisco, CA 94105, USA — Dienst: Perplexity API. Datenschutzrichtlinie: perplexity.ai/privacy
- Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA — Dienst: Gemini API (Google AI Studio). Datenschutzrichtlinie: policies.google.com/privacy
- xAI Corp., USA — Dienst: Grok API (Direktanbindung, seit 15.08.2026). Die Anfrage wird unmittelbar an xAI übermittelt. Nach den Enterprise-Bedingungen von xAI werden über die API übermittelte Eingaben und Ausgaben nicht zum Training der Modelle verwendet und innerhalb von 30 Tagen automatisch gelöscht. xAI hat über ihr Data Processing Addendum Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO implementiert. Datenschutzrichtlinie: x.ai/legal/privacy-policy
- DataForSEO OÜ, Vesivärava tn 50-201, 10152 Tallinn, Estland (Registernummer 14502291) — Dienst: Abfrage von Google AI Overview und Google AI Mode (seit 10.09.2026). Google bietet für diese beiden Antwortflächen keine eigene Schnittstelle an; die Suchanfrage wird deshalb über DataForSEO ausgeführt, das sie an die Google-Suche weiterreicht und uns die KI-Antwort samt Quellenangaben zurückliefert. Der Anbieter sitzt in der Europäischen Union; für Übermittlungen an Unterauftragsverarbeiter außerhalb der EU verwendet er Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO oder stützt sich auf einen Angemessenheitsbeschluss. Datenschutzrichtlinie: dataforseo.com/privacy-policy
Bei den beiden Google-Flächen wird jede Messfrage wörtlich als Suchanfrage übermittelt (zum Beispiel „Welcher Barbershop in Fürth ist bekannt für Präzisions-Fades?"), zusammen mit Land und Sprache der Suche. Die Messfragen können Ort oder Region, Kategorie, Alleinstellungsmerkmal und einzelne weitere Merkmale des Eintrags enthalten (etwa Spezialisierung oder Studienfach). Eine Frage je Messung nennt Marke und Eintragsnamen mit der Kategorie. Vom Kunden selbst formulierte Messfragen werden unverändert übermittelt. Darüber hinaus gehen keine Eintragsdaten an DataForSEO; ob der Eintrag in der Antwort vorkommt, wird erst nach Rückkehr der Antwort ausgewertet.
Die übermittelten Daten stammen ausschließlich aus dem Eintrag des Kunden: Eintragsname, Marke, Kategorie, Ort oder Region, Beschreibung, Alleinstellungsmerkmal, Such-Stichwort, alternative Namen und einzelne weitere Merkmale des Eintrags (etwa Spezialisierung oder Studienfach), soweit eingetragen, sowie gegebenenfalls vom Kunden selbst formulierte Messfragen. Es werden keine personenbezogenen Daten des Endkunden (Name, E-Mail, Adresse) übermittelt. Die Verarbeitung erfolgt ausschließlich auf Servern der jeweiligen Anbieter, die sich außerhalb der EU befinden können. Die Anbieter haben Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO implementiert.
Auswertung der Antworten: Jede Antwort der gemessenen Dienste wird anschließend von einem Sprachmodell von OpenAI (GPT-4o mini) daraufhin ausgewertet, ob und wie der Eintrag genannt wird. Dafür erhält OpenAI jede Messfrage und die zugehörige Antwort zusammen mit Eintragsname, Marke, Kategorie, Alleinstellungsmerkmal und alternativen Namen. Auch die Messfragen eines Eintrags werden mit diesem Modell aus den Eintragsangaben erstellt, sobald ein Eintrag ohne Fragensatz gespeichert wird; das geschieht derzeit unabhängig vom Tarif. Beides geschieht unabhängig davon, ob ChatGPT als gemessene KI ausgewählt ist.
Eigene Auswahl der KI-Dienste: Kunden können ChatGPT, Perplexity, Gemini, Grok, Google AI Overviews und Google AI Mode in ihrem Profil einzeln von der Messung ihrer Einträge ausschließen; die beiden Google-Flächen derzeit nur im Profil auf feed-ai.de, noch nicht in der App. An ausgeschlossene Dienste werden ab diesem Zeitpunkt keine Messfragen mehr zur Beantwortung übermittelt. OpenAI erhält die Messfragen einschließlich eigener Messfragen weiterhin zur Auswertung nach dem vorigen Absatz, auch wenn ChatGPT ausgeschlossen ist. Für die gebuchte Messung gilt: mindestens ein KI-Dienst bleibt aktiv.
Die KI-Anfragen werden serverseitig über unsere Netlify Functions ausgeführt. API-Schlüssel sind ausschließlich serverseitig gespeichert und werden niemals an den Browser übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — der KI-Check ist Kernbestandteil der gebuchten Leistung). Für Messungen, die Feed-AI selbst auslöst, und für die Erstellung der Messfragen bei Einträgen im Starter-Tarif: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Beratung, Qualitätssicherung und einer sofort einsatzbereiten Messung nach einem Tarifwechsel).
Unabhängig vom KI-Sichtbarkeits-Check nutzen wir OpenAI auch für die automatische Übersetzung von Eintrags-Inhalten (siehe Ziffer 5.10), für die automatische Einordnung der Angaben im kostenlosen KI-Sichtbarkeits-Check (siehe Ziffer 4.8), für die Erstellung eigener redaktioneller Website-Inhalte (siehe Ziffer 5.12) sowie für den Feedi Hilfe-Chat im Kundenbereich (siehe Ziffer 5.13).
5.9 Reverse-Geocoding: OpenStreetMap Nominatim
Für lokale Anbieter (z.B. Friseur, Restaurant, Handwerk, Gesundheits-Praxen) ist die geografische Auffindbarkeit in KI-Systemen ("Friseur in Fürth", "Restaurant in Berlin") essentiell. Wir wandeln dafür die vom Kunden eingegebene Geschäftsadresse in Geo-Koordinaten (Latitude/Longitude) um und betten diese in das Schema.org-Markup ein, damit ChatGPT, Perplexity, Google Gemini und andere KI-Dienste den Eintrag bei lokalen Suchanfragen korrekt zuordnen können.
Für diese Umwandlung nutzen wir die kostenlose Nominatim-API der OpenStreetMap Foundation Ltd., St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich. Datenschutzrichtlinie: wiki.osmfoundation.org/wiki/Privacy_Policy
Der Aufruf erfolgt ausschließlich server-seitig über unsere Netlify Function /api/geocode. Die IP-Adresse des Endnutzers wird nicht an OpenStreetMap übermittelt. Übermittelt wird ausschließlich die Geschäftsadresse (Straße, PLZ, Ort) — keine personenbezogenen Daten des Endkunden (Name, E-Mail, etc.). Bei reinen Geschäftsadressen handelt es sich i.d.R. nicht um personenbezogene Daten im engeren Sinn der DSGVO.
Drittlandübermittlung: Vereinigtes Königreich (UK). Die EU-Kommission hat mit Angemessenheitsbeschluss vom 28.06.2021 das Schutzniveau in UK als angemessen anerkannt. Eine Übermittlung in unsichere Drittländer findet nicht statt. Standardvertragsklauseln sind daher nicht erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — lokale KI-Auffindbarkeit ist Bestandteil des gebuchten Service-Tarifs für lokale Anbieter).
Speicherung: Die ermittelten Geo-Koordinaten werden in unserer Supabase-Datenbank (Frankfurt, EU) im Produkteintrag gespeichert. Bei Löschung des Produkts oder Kontos werden auch die Koordinaten gelöscht. OpenStreetMap protokolliert laut eigener Privacy Policy keine dauerhaften Anfrage-Logs.
Anbieter-Wechsel: Sollten wir den Geocoding-Anbieter in Zukunft wechseln (z.B. zu einem self-hosted Nominatim oder einem alternativen DSGVO-konformen Dienst), aktualisieren wir diese Datenschutzerklärung entsprechend.
5.10 Automatische mehrsprachige Übersetzung von Eintrags- und Content-Inhalten: OpenAI
Feed-AI erstellt von Eintrags-Seiten automatisch fremdsprachige Fassungen (Englisch, Französisch, Spanisch), damit Einträge auch in fremdsprachigen KI-Antworten und Suchergebnissen gefunden werden. Hierfür übermitteln wir die vom Kunden eingegebenen Eintragstexte an OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA (Dienst: GPT-4o mini).
Übermittelte Daten: Kurz- und Langbeschreibung des Eintrags sowie Freitext-Eigenschaften (z. B. Alleinstellungsmerkmal, Leistungsbeschreibungen). Nicht übermittelt werden Konto- oder Zahlungsdaten (E-Mail-Adresse, Passwort, Rechnungsdaten). Soweit der Kunde in seinen Eintragstexten selbst personenbezogene Angaben hinterlegt (z. B. den eigenen Namen in einem Freelancer-Profil), werden diese als Bestandteil des Textes mit übermittelt. Dieselbe Übersetzungsfunktion nutzen wir für redaktionelle Inhalte unserer Website (Ratgeber, Vergleiche); diese enthalten keine Kundendaten.
Die Übersetzung erfolgt serverseitig beim Speichern oder Aktualisieren eines Eintrags in Tarifen, die mehrsprachige Eintrags-Seiten umfassen (derzeit Pro und Business sowie individuell freigeschaltete Konten). OpenAI verarbeitet die Daten auf Servern, die sich außerhalb der EU befinden können, und hat Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO implementiert. Nach der API-Vereinbarung mit OpenAI werden über die API übermittelte Inhalte nicht zum Training der Modelle verwendet. Die erzeugten Übersetzungen speichern wir in unserer Datenbank (Supabase, Frankfurt/EU) beim jeweiligen Eintrag; sie werden mit dem Eintrag gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — mehrsprachige, KI-optimierte Eintrags-Seiten sind Bestandteil der gebuchten Leistung).
Datenschutzrichtlinie: openai.com/policies/privacy-policy
5.11 Bewertungs-Benchmark (optional, nur nach Aktivierung): Google Maps (Places API)
Für lokale Anbieter (Pro- und Business-Tarif) bieten wir einen optionalen Bewertungs-Benchmark an: Er vergleicht die Anzahl öffentlicher Bewertungen des Eintrags mit der durchschnittlichen Bewertungsanzahl der sichtbarsten vergleichbaren Anbieter in der Umgebung. Die Bewertungsnote fließt in diesen Vergleich nicht ein; die eigene Note wird dem Kunden lediglich angezeigt, solange er die Seite geöffnet hat. Datenquelle ist die Google Places API (New), ein Dienst der Google Maps Platform. Vertragspartner ist die Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland. Verantwortlich für die Verarbeitung der an Google übermittelten Daten ist nach den Controller-Controller Data Protection Terms die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; die Verarbeitung erfolgt auch durch die Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
Diese Funktion ist je Eintrag standardmäßig deaktiviert. Es werden erst dann Daten an Google übermittelt, wenn der Kunde den Benchmark für einen konkreten Eintrag aktiv einschaltet. Der Kunde kann die Funktion jederzeit wieder deaktivieren; dabei werden das Einwilligungs-Kennzeichen und die zwischengespeicherten Benchmark-Daten gelöscht.
Wiederkehrende Übermittlung nach der Aktivierung: Nach dem Einschalten wird der Vergleichswert einmal wöchentlich automatisch neu abgerufen, auch ohne dass der Kunde die Seite öffnet, solange der Eintrag veröffentlicht ist. Nur so entsteht ein Verlauf, an dem sich ablesen lässt, ob der Bewertungsabstand wächst oder schrumpft. Die Einwilligung erstreckt sich ausdrücklich auf diese wiederkehrende Übermittlung. Mit der Deaktivierung endet sie sofort.
Übermittelte Daten: Name und Stadt des eigenen Eintrags (ist die Adresse nicht durch Kommas gegliedert, die eingetragene Adresszeile), seine Koordinaten als räumliche Eingrenzung der Suche sowie eine allgemeine Kategorie-Ort-Suchanfrage (z. B. „Friseur Fürth"). Wir übermitteln bewusst keine Namen von Wettbewerbern an Google und speichern oder zeigen auch keine fremden Anbieternamen an; für den Vergleich wird ausschließlich der Durchschnitt öffentlich einsehbarer Bewertungszahlen gebildet. Dadurch werden keine personenbezogenen Daten Dritter an Google übermittelt. Es werden ebenso keine Konto-, Zahlungs- oder Endkundendaten (E-Mail, Passwort, IP-Adresse) übermittelt. Der Aufruf erfolgt ausschließlich server-seitig über unsere Netlify Function; der API-Schlüssel wird nie an den Browser übermittelt.
Stellung von Google: Die Google Ireland Limited verarbeitet die übermittelten Suchanfragen und Standortangaben sowie die Verbindungsdaten unseres Servers als eigenständig Verantwortlicher (Art. 4 Nr. 7 DSGVO) nach der Datenschutzerklärung von Google. Grundlage sind die Google Maps Platform EEA Terms of Service, die die Controller-Controller Data Protection Terms von Google einbeziehen. Auf die Verarbeitung bei Google haben wir keinen Einfluss. Die Nutzung der Funktion unterliegt außerdem den Zusatzbedingungen von Google Maps für Endnutzer (§ 24 unserer AGB).
Drittlandübermittlung: Wir übermitteln die Daten an die Google Ireland Limited in der EU. Soweit Google sie an die Google LLC in den USA weitergibt, stützt sich Google auf deren Zertifizierung unter dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023, Art. 45 DSGVO). Datenschutzrichtlinie: policies.google.com/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Aktivierung der Funktion). Die Einwilligung ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar.
Speicherung: Gespeichert wird das Ergebnis des Vergleichs, nicht die von Google gelieferten Werte. Im Einzelnen sind das: die Kennung und der Adressteil des Eintrags, die Kategorie, ob ein Vergleich möglich war, der Abstand zur Vergleichsgruppe, die Zahl der verglichenen Anbieter, der Zeitpunkt, die auslösende Stelle (Seitenaufruf oder wöchentlicher Lauf) sowie ein Fingerabdruck der Vergleichsgruppe. Dieser Fingerabdruck ist ein kurzer Prüfwert; er enthält keine Namen und keine Bewertungen und macht ausschließlich erkennbar, ob Google beim nächsten Mal dieselbe Vergleichsgruppe geliefert hat. Die bei Google abgerufene Bewertungsnote und die Bewertungszahl werden weder zwischengespeichert noch in den Verlauf geschrieben; sie werden unmittelbar nach der Berechnung verworfen. Die Speicherung erfolgt in unserer Datenbank (Supabase, Frankfurt/EU).
Wann gemessen wird: Der Aufruf der Seite zeigt grundsätzlich nur den gespeicherten Stand, ohne dass erneut Daten an Google gehen. Gemessen wird in drei Fällen: beim erstmaligen Einschalten, einmal bei der Erstbefüllung, wenn noch nie gemessen wurde, und danach einmal wöchentlich im Hintergrund, solange der Eintrag veröffentlicht ist. Lässt sich der gespeicherte Stand nicht lesen, findet keine Messung statt.
Widerruf: Bei Deaktivierung des Benchmarks wird das zwischengespeicherte Ergebnis gelöscht. In den Verlaufszeilen werden alle Angaben entfernt, die auf den Eintrag zurückführen: die Kennung, der Adressteil und der Abstand. Praktische Folge: Wird der Benchmark später erneut aktiviert, beginnt der eigene Verlauf neu.
Löschung des Eintrags oder des Kontos: Hier greift zusätzlich eine Automatik in der Datenbank. Sie entfernt die Kennung sowie Adressteil und die früher gespeicherten Bewertungsangaben aus allen Verlaufszeilen. Der bereits berechnete Abstand bleibt in diesem Fall als Kennzahl stehen, ohne Bezug zu einem Eintrag oder einer Person.
Zurück bleiben in beiden Fällen Kennzahlen ohne Personenbezug: Zeitpunkt, Kategorie, ob ein Vergleich möglich war, Zahl der Vergleichsanbieter, auslösende Stelle und der Fingerabdruck der Vergleichsgruppe. Beim Löschen des Eintrags oder des Kontos bleibt zusätzlich der berechnete Abstand stehen, beim Widerruf nicht. Diese Kennzahlen verwenden wir als anonyme Marktdaten weiter.
5.12 KI-gestützte Erstellung eigener Website-Inhalte: OpenAI
Für die Erstellung eigener redaktioneller Website-Inhalte (Ratgeber, Vergleiche, Blogbeiträge) setzen wir ein KI-System ein. Es unterstützt uns beim Themen-Briefing, beim Textentwurf, bei den Meta-Angaben (Seitentitel und Beschreibung), bei FAQ-Abschnitten, bei der Schema.org-Auszeichnung und bei Vorschlägen für die interne Verlinkung. Hierfür übermitteln wir Themenvorgaben und redaktionelle Textbausteine an OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA (Dienst: GPT-4o mini). Die redaktionelle Prüfung und Freigabe vor der Veröffentlichung erfolgt durch uns; Beiträge, die ohne diese Freigabe veröffentlicht werden, sind auf der jeweiligen Seite als KI-gestützt erstellt gekennzeichnet.
Übermittelte Daten: Übermittelt werden ausschließlich Themenvorgaben und Textbausteine unserer eigenen Website. Kundendaten werden dabei nicht übermittelt, weder Konto- und Zahlungsdaten noch Eintragsinhalte einzelner Kunden. Soweit wir Kundenbeiträge veröffentlichen, verwenden wir dafür ausschließlich Material, das der Kunde uns zuvor zur Veröffentlichung freigegeben hat.
Der Aufruf erfolgt serverseitig über unsere Netlify Functions; der API-Schlüssel wird niemals an den Browser übermittelt. OpenAI verarbeitet die Daten auf Servern, die sich außerhalb der EU befinden können, und hat Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO implementiert. Nach der API-Vereinbarung mit OpenAI werden über die API übermittelte Inhalte nicht zum Training der Modelle verwendet. Die erzeugten Entwürfe und Texte speichern wir in unserer Datenbank (Supabase, Frankfurt/EU).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Erstellung und Pflege der eigenen Website-Inhalte).
Datenschutzrichtlinie: openai.com/policies/privacy-policy
5.13 Feedi Hilfe-Chat (automatische Support-Hilfe): Protokoll zur Verbesserung der Hilfe, OpenAI
Im eingeloggten Kundenbereich (Website sowie, sobald dort verfügbar, in den Feed-AI-Apps) steht der Hilfe-Chat „Feedi“ zur Verfügung, gekennzeichnet als automatische Hilfe. Feedi antwortet in zwei Stufen. In Stufe 1 wählt der Browser des Nutzers aus einer von uns gepflegten Sammlung kuratierter Standard-Antworten die passende aus; ein KI-Dienst ist daran nicht beteiligt. Findet Stufe 1 nichts Passendes, kann der Nutzer über die Schaltfläche „Ausführlich im Handbuch nachschlagen“ eine frei formulierte Frage an Stufe 2 richten. Dafür übermitteln wir serverseitig den eingegebenen Fragetext, die Antwortsprache (aus der Frage erkannt, sonst die gewählte Anzeigesprache) und die Bezeichnung des Bereichs, in dem die Frage gestellt wurde (der Titel des passenden Handbuch-Kapitels, etwa „Dein Abo verwalten“), zusammen mit Auszügen aus unserem eigenen Kunden-Handbuch an OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA (Dienst: GPT-4o mini).
An OpenAI übermittelte Daten: Nur die genannten Angaben. Nicht übermittelt werden Name, E-Mail-Adresse, IP-Adresse, Konto-, Zahlungs- oder Eintragsdaten und das unten beschriebene Pseudonym. Der Aufruf erfolgt serverseitig über unsere Netlify Functions; der API-Schlüssel wird niemals an den Browser übermittelt. OpenAI verarbeitet die Daten auf Servern, die sich außerhalb der EU befinden können, und hat Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO implementiert. Nach der API-Vereinbarung mit OpenAI werden über die API übermittelte Inhalte nicht zum Training der Modelle verwendet. Die Antworten werden ausschließlich aus unseren Handbuch-Auszügen erzeugt und sind nicht rechtsverbindlich; für verbindliche Auskünfte steht der Support über das Kontaktformular zur Verfügung.
Protokoll zur Verbesserung der Hilfe: Damit wir erkennen, welche Fragen Feedi nicht oder schlecht beantwortet, und Handbuch und Antworten gezielt verbessern können, speichern wir zu jeder Frage aus beiden Stufen einen Protokolleintrag in unserer Datenbank. Das geschieht nur, wenn am Eingabefeld der Hinweis auf diese Speicherung angezeigt wird; der Hinweis verlinkt auf diesen Abschnitt. Aus einer Version der App, die den Hinweis noch nicht anzeigt, speichern wir keine Protokolleinträge. Ein Protokolleintrag enthält:
- den Fragetext, bei einer angeklickten Frage deren Text, jeweils maskiert (siehe unten) und höchstens 500 Zeichen lang;
- bei Stufe 2 den Antworttext (maskiert, höchstens 1.500 Zeichen), die Kennungen der verwendeten Handbuch-Abschnitte, das Modell, die Antwortdauer und die Zahl der verarbeiteten Token;
- bei Stufe 1 die Kennung der gewählten Standard-Antwort; bei beiden Stufen die Punktwerte, nach denen die Antwort ausgewählt wurde;
- das Ergebnis (etwa beantwortet, nichts gefunden oder Tageslimit erreicht), ob die Frage getippt oder angeklickt wurde, ob danach „An den Support schreiben“ gewählt wurde, die Gesprächssprache, den Bereich des Kundenbereichs, in dem gefragt wurde, ob die Frage aus der Website oder der App kam, den Tarif des Kontos, den Stand der Handbuch-Auszüge und den Zeitpunkt;
- statt der Konto-Kennung ein Pseudonym: einen Prüfwert, den unser Server aus der Konto-Kennung und einem geheimen, nur dort hinterlegten Schlüssel berechnet. Wer das Protokoll auswertet, sieht nicht, welches Konto gefragt hat. Die Zuordnung zum Konto stellt nur unser Server her, für Auskunft, Löschung und Widerspruch;
- eine Kennung des Gesprächs, gebildet aus diesem Pseudonym und einer Zufallszahl, die der Browser bei jedem Seitenaufruf neu erzeugt. Sie fasst die Fragen eines Gesprächs zusammen.
Nicht gespeichert werden IP-Adresse, Name, E-Mail-Adresse und Eintragsdaten.
Maskierung: Vor dem Speichern ersetzen wir in Frage, Antwort und Bewertungshinweis automatisch E-Mail-Adressen, Telefonnummern, IBAN, Ziffernfolgen ab 12 Stellen, lange Zeichenfolgen aus Buchstaben und Ziffern ohne Leerzeichen (ab 20 Zeichen, etwa Zugangsschlüssel) und bei Internetadressen den Teil ab dem Fragezeichen durch Platzhalter. Namen erkennt diese Maskierung nicht zuverlässig, und sie macht einen Protokolleintrag nicht anonym. Wir bitten deshalb, in Feedi keine personenbezogenen Daten einzugeben; für die Nutzung ist das nicht erforderlich.
Freiwillige Bewertung: Hat Feedi in einem Gespräch geantwortet, kann eine kleine Karte fragen, wie hilfreich die Antwort war (Note 1 „sehr schlecht“ bis 5 „sehr gut“). Sie erscheint höchstens einmal je Gespräch, nach 45 Sekunden ohne Eingabe oder beim ersten Schließen des Fensters. Die Angabe ist freiwillig. Bei Note 1 oder 2 kann der Nutzer zusätzlich in höchstens 200 Zeichen angeben, was gefehlt hat; dieser Text wird ebenfalls maskiert. Gespeichert werden die Note, gegebenenfalls dieser Text, auf welche Frage des Gesprächs sich die Note bezieht, wie viele Fragen das Gespräch hatte, Sprache, Website oder App, Zeitpunkt, Gesprächskennung und Pseudonym. Wird die Karte ohne Note geschlossen, speichern wir mit denselben Begleitangaben nur, dass sie unbeantwortet blieb. Wann die Karte wieder erscheinen darf, merkt sich der Browser (Abschnitt 6).
Verwendung: Protokoll und Bewertungen werten ausschließlich wir intern aus, in einer Übersicht im Admin-Bereich, die ähnliche Fragen zusammenfasst und das Pseudonym nicht anzeigt. Die Übersicht lässt sich für die Auswertung als Tabelle (CSV-Datei) herunterladen; sie enthält Fragen und Antworten ohne Pseudonym, wird nicht weitergegeben und gelöscht, sobald sie ausgewertet ist, spätestens wenn ihr ältester Eintrag 90 Tage alt ist. Eine wöchentliche interne Kurzmeldung (Slack, Abschnitt 5.6) enthält nur Zahlen, keine Fragetexte; haben in der Woche weniger als drei verschiedene Konten gefragt, enthält sie keine Zahlen, sondern nur den Hinweis, dass zu wenige Daten vorliegen. Wir verwenden das Protokoll nicht für Werbung und nicht zur Beurteilung einzelner Nutzer und geben es nicht an Dritte weiter. Verbesserungen an Antworten und Handbuch schreibt ein Mensch; keine Automatik ändert aufgrund des Protokolls Texte, die Kunden sehen.
Empfänger und Ort: Für die Beantwortung in Stufe 2 OpenAI wie oben beschrieben; das Protokoll selbst geht nicht an OpenAI. Stufe 1 läuft im Browser; die Protokolleinträge dazu überträgt der Browser an unsere Netlify Function (Netlify, Inc., Ausführung in der Region Frankfurt, siehe 5.1). Gespeichert wird alles in unserer Datenbank bei der Supabase, Inc. in Frankfurt (siehe 5.3).
Speicherdauer: Ein täglicher Löschlauf leert in Protokolleinträgen und Bewertungen, die älter als 90 Tage sind, den Fragetext, den Gruppenschlüssel (höchstens drei Stichwörter der maskierten Frage, mit denen wir ähnliche Fragen zusammenfassen), den Antworttext, den Bewertungshinweis und das Pseudonym; spätestens nach 91 Tagen sind sie entfernt. Übrig bleiben Angaben ohne diese Texte und ohne Pseudonym, etwa Zeitpunkt, Sprache, Bereich, Stufe, Ergebnis, Note, Tarif und die Gesprächskennung. Diese Angaben verwenden wir nur noch für Kennzahlen. Markieren wir bei der Auswertung eine Gruppe ähnlicher Fragen (Bearbeitungsstand, Entscheidung wie „Handbuch ergänzt“ oder Grund) oder legen wir Gruppen zusammen, bleiben die betroffenen Gruppenschlüssel mit diesem Merker gespeichert, ohne Fragetext und ohne Bezug zu einem Konto. Bei einem Widerspruch und bei einer Konto-Löschung löschen wir alle Protokolleinträge und Bewertungen, die dem Konto zugeordnet sind, sofort vollständig.
Tageslimit: Unabhängig vom Protokoll speichern wir zur Begrenzung der Stufe 2 (Tageslimit, Kosten- und Missbrauchsschutz) je Anfrage ausschließlich die Konto-Kennung und einen Zeitstempel in unserer Datenbank (Supabase, Frankfurt/EU). Diese Zähl-Einträge enthalten keinen Fragetext, entstehen auch nach einem Widerspruch und werden spätestens nach 48 Stunden automatisch gelöscht; bei einer Konto-Löschung werden sie sofort mit entfernt.
Widerspruch: Der Nutzer kann der Speicherung im Protokoll und der Bewertungen jederzeit ohne Angabe von Gründen widersprechen (Art. 21 DSGVO): im Chatfenster über den Knopf „Nicht speichern“ oder formlos per E-Mail an die in Abschnitt 1 genannte Adresse. Über den Knopf wirkt der Widerspruch sofort: Wir vermerken ihn am Konto, löschen alle Protokolleinträge und Bewertungen, die dem Konto zugeordnet sind, und speichern keine weiteren. Einen Widerspruch per E-Mail setzen wir unverzüglich mit derselben Wirkung um. Feedi bleibt ohne Einschränkung nutzbar; die Bewertungskarte erscheint dann nicht mehr. Über den Knopf „Speichern wieder erlauben“ im Chatfenster lässt sich der Widerspruch aufheben.
Auskunft: Die Protokolleinträge und Bewertungen, die dem Konto zugeordnet sind, sind in der Datenauskunft enthalten (Profil, „Meine Daten exportieren“).
Rechtsgrundlage: Für die Beantwortung der Fragen einschließlich der Übermittlung an OpenAI in Stufe 2 Art. 6 Abs. 1 lit. b DSGVO (Support als Teil der Vertragserfüllung); die KI-Antwort wird nur auf ausdrücklichen Klick des Nutzers ausgelöst. Für die Zähl-Einträge des Tageslimits Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kosten- und Missbrauchsschutz). Für Protokoll und Bewertungen Art. 6 Abs. 1 lit. f DSGVO: Unser berechtigtes Interesse ist die Qualitätssicherung der eigenen Hilfe, also zu erkennen, welche Fragen offen bleiben und welche Antworten nicht helfen, und Handbuch und Antworten danach zu verbessern. Nach unserer Abwägung überwiegen die Interessen der Nutzer nicht: Feedi steht nur eingeloggten Geschäftskunden zur Verfügung, die Fragen betreffen die Bedienung unseres Dienstes, die Speicherung wird am Eingabefeld angekündigt, Kontaktdaten und Nummern werden vor dem Speichern maskiert, statt der Konto-Kennung steht nur ein Pseudonym, IP-Adressen werden nicht gespeichert, die Auswertung bleibt intern und zeigt keine Konten, die Texte werden nach 90 Tagen entfernt, und ein Widerspruch ist jederzeit ohne Begründung möglich und löscht sofort. Die Bewertung ist freiwillig.
Datenschutzrichtlinie: openai.com/policies/privacy-policy
5.14 Vorausfüllen aus der eigenen Website (optional, beim Anlegen eines Eintrags)
Beim erstmaligen Anlegen eines Eintrags kann der Kunde freiwillig die Adresse seiner eigenen Website angeben. Wir rufen diese Website dann serverseitig ab und suchen darin nach Angaben, die wir ihm als Vorschlag vorlegen. Vorgeschlagen werden ausschließlich:
- Name, Kurzbeschreibung und Ort;
- die Anschrift, nur bei Einträgen mit Standort; fehlt in den strukturierten Daten der Seite die Postleitzahl, übernehmen wir sie in den Vorschlag, wenn im sichtbaren Text derselben Seite dieselbe Anschrift mit genau einer Postleitzahl steht;
- die Telefonnummer; stehen auf den gelesenen Seiten zwei oder drei verschiedene Nummern, legen wir sie zur Auswahl vor, ohne eine davon vorzuwählen, bei mehr Nummern schlagen wir keine vor; ist die Nummer eine Mobilnummer, weisen wir darauf hin, dass sie mit der Übernahme öffentlich im Eintrag steht;
- bei Produkt- und Software-Einträgen die Marke;
- je nach Kategorie einzelne Auswahlwerte (etwa Küche oder Reservierung bei Restaurants);
- bei Einträgen mit Öffnungszeiten die Öffnungszeiten als Wochenplan; stehen im selben Abschnitt auch Küchenzeiten, fragen wir nach, ob es die Öffnungszeiten des Hauses sind;
- Links zu eigenen Profilen in sozialen Netzwerken (etwa Facebook, Instagram, X, YouTube oder LinkedIn), die auf der Startseite, der Seite mit Öffnungszeiten oder der Reservierungsseite verlinkt sind; Profile einzelner Personen (etwa LinkedIn- oder XING-Profile von Inhabern oder Beschäftigten) schlagen wir nicht vor, und die verlinkten Profile selbst rufen wir nicht ab;
- bei Gastronomie einzelne Merkmale (etwa Biergarten oder Tischreservierung), nur wenn ein von uns festgelegtes Stichwort wörtlich in einem Satz auf der Seite steht und der Satz es nicht verneint, weder davor noch danach, und nur als „Ja“, nie als „Nein“.
Zu den Öffnungszeiten und zu jedem Merkmal zeigen wir dem Kunden den Textausschnitt der Seite, auf den sich der Vorschlag stützt, als Beleg. E-Mail-Adressen übernehmen wir nicht, auch wenn sie auf der Seite stehen; einen Textausschnitt, der eine E-Mail-Adresse enthält, auch in umschriebener Form wie „name(at)domain“, zeigen wir nicht an. Telefonnummern und lange Ziffernfolgen in einem Textausschnitt lassen wir vor der Anzeige weg, an ihrer Stelle steht „…“; einen im Satz genannten Namen kann der Ausschnitt enthalten. Steht in den strukturierten Daten eine Sternebewertung, übernehmen wir sie ebenfalls nicht und weisen den Kunden darauf hin; einen Textausschnitt mit Bewertungsangaben (etwa Sternen oder Noten) zeigen wir nicht als Beleg an. Jeder Vorschlag wird dem Kunden einzeln angezeigt und erst nach seiner ausdrücklichen Bestätigung in den Eintrag übernommen; nichts ist vorausgewählt. Einen Vorschlag, den er nicht bestätigt oder mit „Später“ überspringt, übernehmen und speichern wir nicht.
Die eingegebene Adresse dient dem Abruf. Als Website des Eintrags übernehmen wir sie nur, wenn der Kunde die Frage „Ist das deine eigene Website?“ ausdrücklich bejaht; dann tragen wir sie in der Schreibweise, unter der die Startseite nach etwaigen Weiterleitungen antwortet, ohne angehängte Parameter, in das Feld „Eigene Website“ ein und speichern sie wie eine selbst eingetragene Website: Sie verknüpft den Eintrag maschinenlesbar mit der Domain (bei einer mit https erreichbaren Adresse), und bei Gastronomie und lokalen Anbietern steht sie zusätzlich als sichtbarer Link auf der Eintragsseite, wenn dort noch kein anderer Link eingetragen ist. Bejaht er nicht, speichern wir sie nicht; nimmt er ein Ja zurück, nehmen wir auch die übernommene Adresse wieder heraus. Die Frage stellen wir nur, wenn die Website gelesen werden konnte und im Eintrag noch keine Website steht.
Was abgerufen wird: Zuerst lesen wir die robots.txt (siehe unten). Danach rufen wir die Startseite der angegebenen Adresse ab und höchstens drei weitere Seiten derselben Domain, die wir am Linktext oder am Pfad der Links auf der Startseite erkennen, je Art höchstens eine: eine Seite mit Öffnungszeiten (nur bei Einträgen, deren Formular Öffnungszeiten vorsieht, etwa bei Dienstleistern, Gastronomie, Handel und Fitnessstudios), eine Reservierungsseite (nur bei Gastronomie-Kategorien mit einer Angabe zur Tischreservierung) und, falls auf der Startseite keine eindeutige vollständige Anschrift mit Straße und Hausnummer steht, das Impressum, sonst eine Kontakt- oder „Über uns“-Seite. Ausgewertet werden höchstens vier Seiten je Anfrage; einschließlich der robots.txt und etwaiger Weiterleitungen sind es höchstens zwölf Abrufe mit höchstens 600 KB je Seite. Andere Seiten, Dateien und Bilder rufen wir nicht ab.
Was ausgewertet wird: Auf jeder abgerufenen Seite die strukturierten Daten (schema.org) und Telefon-Verweise; auf der Startseite außerdem die Meta-Angaben, der Seitentitel, die erste Überschrift und die Links, an denen wir die weiteren Seiten erkennen; auf der Startseite, der Seite mit Öffnungszeiten und der Reservierungsseite Links zu Profilen in sozialen Netzwerken. Im sichtbaren Text suchen wir nach einer Anschrift, auf der Startseite und der Seite mit Öffnungszeiten nach Öffnungszeiten und bei Gastronomie auf der Startseite, der Seite mit Öffnungszeiten und der Reservierungsseite nach festen Stichworten für Merkmale. Im sichtbaren Text von Impressum, Kontakt- oder „Über uns“-Seite suchen wir nur nach der Anschrift; zeigt der Link „Öffnungszeiten“ auf eine solche Seite, lesen wir dort zusätzlich die Öffnungszeiten, aber keine Merkmale und keine Profile. Zusätzlich ermitteln wir die Länge des sichtbaren Texts, um eine erst im Browser aufgebaute Seite zu erkennen. Telefonnummern im Fließtext, E-Mail-Adressen und Bilder werten wir nicht aus.
robots.txt: Vor jeder Seite, auch nach einer Weiterleitung, prüfen wir die robots.txt des jeweiligen Servers. Je Anfrage lesen wir sie für jeden Server nur einmal, für die weiteren Seiten schon vor deren Abruf. Maßgeblich sind die Regeln für unsere Kennung Feed-AI-Websiteanalyse oder Feed-AI, sonst die allgemeinen Regeln. Untersagt sie den Abruf, rufen wir die Seite nicht ab; betrifft das nur eine der weiteren Seiten, lassen wir nur diese weg. Dasselbe gilt, wenn die robots.txt nicht lesbar ist, etwa wegen eines Serverfehlers, einer Zeitüberschreitung, einer gestörten Verbindung, zu vieler Weiterleitungen, eines falschen Dateityps oder weil ihre Regeln zu umfangreich sind. Meldet der Server, dass es keine robots.txt gibt (Fehlercode der Gruppe 4xx), gelten keine Einschränkungen.
Grenzen: Die Funktion steht nur angemeldeten Konten mit bestätigter E-Mail-Adresse zur Verfügung. Je Konto sind höchstens 10 Anfragen je Kalendertag möglich, über alle Konten zusammen höchstens 200 je Kalendertag; der Kalendertag wird nach koordinierter Weltzeit (UTC) gezählt. Lässt sich der Tageszähler nicht lesen oder fortschreiben, findet kein Abruf statt. Zusätzlich gelten kurzfristige Grenzen von 20 Anfragen je Stunde und IP-Adresse sowie 8 je Stunde und Konto; sie werden nur im Arbeitsspeicher geführt und nicht gespeichert.
Kein Sprachmodell, keine Weitergabe: Die Auswertung geschieht vollständig in unserer eigenen Netlify Function. Anders als beim Hilfe-Chat (Abschnitt 5.13) kommt kein Sprachmodell und kein anderer Auswertungsdienst zum Einsatz; Öffnungszeiten und Merkmale erkennen wir nach festen Regeln und Stichwortlisten. Wir geben keine Inhalte an Dritte weiter. Die abgerufenen Seiten werden nur im Arbeitsspeicher und nur für die Dauer der Anfrage ausgewertet, in der Regel wenige Sekunden, und danach verworfen; wir speichern sie nicht.
Wer den Abruf sieht: Der Abruf erreicht den Betreiber der genannten Website. Er sieht ihn in seinem Server-Protokoll mit unserer Kennung Feed-AI-Websiteanalyse/1.0 (+https://feed-ai.de/crawler); unter feed-ai.de/crawler erklären wir Zweck und Umfang. Angaben über den Kunden enthält der Abruf nicht. Die Function läuft bei der Netlify, Inc. (Sitz USA) in der Region Frankfurt, die Zählzeilen und die bestätigten Werte liegen bei der Supabase, Inc. in Frankfurt; zu beiden siehe Abschnitt 5.1 und 5.3 einschließlich der dort genannten Standardvertragsklauseln.
Zählung und Protokoll: Für die Tagesgrenzen speichern wir je Anfrage eine Zählzeile. Sie enthält außer der Kennzeichnung als Vorausfüllen nur die Kennung des Kontos und den Zeitpunkt. Die abgerufene Adresse, die Domain und Inhalte der Seite enthält sie nicht. Die Zählzeilen werden spätestens nach 48 Stunden automatisch gelöscht, bei einer Konto-Löschung sofort. Im technischen Protokoll der Function stehen die Zahl der gefundenen Angaben, die Zahl der weiteren Funde, die Zahl der abgerufenen Seiten, die Dauer und bei einem Fehler eine feste Fehlerkennung, ebenfalls ohne Adresse und ohne Werte.
Rechtsgrundlage: Für die Verarbeitung der eingegebenen Adresse und das Vorlegen der Vorschläge Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung; der Kunde fordert die Funktion selbst an). Soweit die abgerufenen Seiten personenbezogene Daten enthalten, etwa Angaben im Impressum, Links zu Profilen oder die Textausschnitte, die wir als Beleg zeigen, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, dem Kunden das Abtippen öffentlich verfügbarer Angaben zu ersparen und ihm die Prüfung eines Vorschlags am Wortlaut seiner Seite zu ermöglichen). Für die Zählzeilen und die kurzfristigen Grenzen ebenfalls Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, fremde Websites vor gehäuften Abrufen über unseren Dienst und die Funktion vor Missbrauch zu schützen). Für die Speicherung der bestätigten Werte in seinem Eintrag, einschließlich der als eigene bestätigten Website, Art. 6 Abs. 1 lit. b DSGVO. Die Angabe der Website ist freiwillig; der Eintrag lässt sich vollständig ohne sie anlegen.
Personen, die auf der abgerufenen Seite genannt sind: Diese Personen sind uns nicht bekannt, und ihre Angaben verwerfen wir unmittelbar nach der Auswertung, soweit der Kunde sie nicht als eigene Angabe bestätigt. Das gilt auch für Links zu Profilen, die bei Einzelunternehmern einen Personennamen tragen können, und für Mobilnummern; Profile einzelner Personen schlagen wir nicht vor. Wir informieren sie deshalb nicht einzeln (Art. 14 Abs. 5 lit. b DSGVO); diese Erklärung und die Seite feed-ai.de/crawler machen die Verarbeitung öffentlich zugänglich. Betroffene können der Verarbeitung nach Art. 21 DSGVO widersprechen, formlos an die in Abschnitt 1 genannte E-Mail-Adresse. Betreiber einer Website können unsere Abrufe außerdem über ihre robots.txt ausschließen.
Keine Prüfung der Inhaberschaft: Die Adresse wird vom Kunden frei eingegeben; wir prüfen nicht nach, ob die Website ihm gehört. Auch die Antwort auf „Ist das deine eigene Website?“ prüfen wir nicht nach; sie ist die Erklärung des Kunden. Aus dem Abruf gelangt nichts in einen Eintrag, das der Kunde nicht zuvor einzeln bestätigt hat. Mit der Bestätigung wird der Wert seine eigene Angabe. Gibt jemand eine fremde Adresse ein, verarbeiten wir die dort öffentlich zugänglichen Angaben auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Speicherung: Gespeichert werden nur die vom Kunden bestätigten Werte, als seine eigenen Angaben im Eintrag und bis zur Löschung des Eintrags oder des Kontos (Abschnitt 10); eine als eigene bestätigte Website speichern wir wie eine selbst eingetragene. Die Herkunft eines Vorschlags und die Textausschnitte, die wir als Beleg zeigen, sieht nur der Kunde während der Eingabe; gespeichert werden sie nicht, weder bei uns noch im Browser. Dazu kommen die oben beschriebenen Zählzeilen.
5.15 Meldung neuer, geänderter und gelöschter Seiten an Suchmaschinen: IndexNow und Google Indexing API
Damit Suchmaschinen neue und geänderte Seiten auf feed-ai.de schneller erfassen und nicht mehr bestehende Seiten schneller aus ihrem Index nehmen, melden wir die Adressen (URLs) solcher Seiten automatisch an Suchmaschinen. Die Meldung geschieht serverseitig über unsere Netlify Functions (siehe 5.1) als Folge der unten genannten Vorgänge, ohne dass der Kunde sie gesondert auslöst, und in jedem Tarif.
IndexNow: Über das offene Protokoll IndexNow melden wir
- wenn ein Eintrag veröffentlicht oder ein veröffentlichter Eintrag gespeichert wird, auch aus der Feed-AI App: die Eintragsseite (
feed-ai.de/produkte/…) mit ihren vorhandenen Sprachfassungen und gegebenenfalls die Verzeichnisseite seiner Kategorie, bei einer als Eigenschaft eingetragenen Ortsangabe auch die Seite für Kategorie und Ort, diese jeweils in Deutsch, Englisch, Französisch und Spanisch; - wenn die automatische Übersetzung eines veröffentlichten Eintrags abgeschlossen ist (siehe 5.10): dieselben Seiten einschließlich der neuen Sprachfassungen;
- wenn der Kunde einen archivierten Eintrag wieder aktiviert, Einträge archiviert oder einen Eintrag löscht: dieselben Seiten, damit die Suchmaschinen den neuen Stand erfassen; beim Löschen auch dann, wenn der Eintrag nicht veröffentlicht war;
- wenn der Kunde für einen Eintrag eine Freigabe erteilt (siehe „Freigabe durch den Kunden“ unten): einmal die Eintragsseite mit ihren vorhandenen Sprachfassungen, wenn der Eintrag veröffentlicht ist;
- wenn wir einen eigenen redaktionellen Beitrag (Ratgeber oder Vergleich) veröffentlichen: die Adresse dieses Beitrags. Kundenbeiträge (
feed-ai.de/cases/…) melden wir nicht, weder beim Veröffentlichen noch wenn ein Kundenbeitrag nach dem Widerruf der Freigabe offline geht.
Adressen mit Personennamen melden wir über IndexNow nicht: Vor jeder Meldung über IndexNow prüfen wir jede Adresse. Die Adresse einer Eintragsseite lassen wir in allen Sprachfassungen weg, beim Veröffentlichen, Speichern, Übersetzen, Reaktivieren, Archivieren und Löschen gleichermaßen,
- wenn der Eintrag zur Branche Freelancer gehört;
- wenn er zu einer Kategorie gehört, in der Anbieter üblicherweise unter ihrem eigenen Namen auftreten; das sind derzeit Beratung und Coaching, Kommunikationsberatung und Public Affairs, Rechtsanwalt und Kanzlei, Finanzen und Steuern, Gesundheit und Pflege, Fußpflege und Podologie, Versicherung und Vorsorge sowie Bildung und Training;
- wenn ihr Kurzname oder der Name des Eintrags den Vor- oder Nachnamen enthält, der im Kundenkonto des Eintrags hinterlegt ist, auch in der Form „Annas“;
- wenn im Kundenkonto des Eintrags kein Nachname hinterlegt ist, weil die Prüfung dann den häufigsten Fall nicht erkennen kann, den eigenen Familiennamen im Namen des Betriebs;
- in den Kategorien, in denen unser Formular nach dem Inhaber fragt (derzeit Friseur und Barbershop, Restaurant und Gastwirtschaft, Fast Food und Imbiss sowie Café und Bäckerei): wenn ihr Kurzname oder der Name des Eintrags einen Namensteil der dort gemachten Angabe enthält, auch wenn dort statt eines Inhabers eine Kette oder Firma steht;
- wenn ihr Kurzname oder der Name des Eintrags einen verbreiteten Vornamen enthält, einen akademischen Titel wie „Dr.“ oder „Prof.“, einen Inhaberzusatz, eine Meisterbezeichnung wie „Malermeister“ oder die Rechtsform eines eingetragenen Kaufmanns (e. K.), einer Gesellschaft bürgerlichen Rechts oder einer Partnerschaftsgesellschaft; Buchstaben mit Akzent oder anderen Sonderzeichen lesen wir im Namen des Eintrags dabei in ihrer Grundform („José“ als „Jose“), weil der Kurzname sie nicht enthält;
- wenn wir die für diese Prüfung nötigen Angaben nicht lesen können, etwa bei einer Störung der Datenbank.
Für die Prüfung lesen wir aus unserer Datenbank zum Eintrag Branche, Kategorie, Namen, die Angabe im Feld Marke bzw. Inhaber und das zugehörige Kundenkonto, dazu eine gespeicherte Freigabe des Kunden (siehe unten). Aus dem Kundenkonto lesen wir dabei nur den hinterlegten Vor- und Nachnamen, über eine Datenbankfunktion, die nur unser Server aufrufen kann; weitere Kontodaten wie die E-Mail-Adresse rufen wir dafür nicht ab. Diese Angaben speichern wir dabei nicht und übermitteln sie an niemanden. Die Adressen von Ratgebern, Vergleichen und Verzeichnisseiten prüfen wir auf dieselben Merkmale im Kurznamen, bei Verzeichnisseiten in Kategorie und Ort, und melden sie, wenn keines zutrifft. Gemeldet werden damit nur Adressen, in denen die Prüfung keinen Personennamen findet. Die Prüfung erkennt nicht jeden Namen: Einen Familiennamen, der weder im Kundenkonto noch als Inhaber im Eintrag hinterlegt ist, erkennt sie außerhalb der genannten Branche und Kategorien nicht (etwa „Malerbetrieb Huber“, wenn das Konto auf eine andere Person lautet); ebenso wenig einen Vornamen, der nicht auf ihrer Liste steht oder den sie bewusst nicht wertet, weil er in Eintragsnamen meist eine Marke oder ein Produkt bezeichnet (etwa „Max“ wie in „Pro Max“), und einen Namen, der ohne Trennung mit einem anderen Wort zusammengeschrieben ist. Eine solche Adresse kann weiterhin gemeldet werden. Umgekehrt lassen wir auch Adressen weg, die keinen Personennamen enthalten, etwa wenn eine Marke wie ein Vorname lautet.
Freigabe durch den Kunden: Lassen wir die Adressen eines Eintrags nach dieser Prüfung weg, zeigen wir das dem Kunden in seinem Kundenbereich beim Eintrag (KI-Sichtbarkeit, Abschnitt „Was du tun kannst“) und nach dem Speichern des Eintrags, mit dem Grund und zwei Wegen:
- „Das ist kein Personenname“: Der Kunde gibt an, dass der Name des Eintrags keinen Personennamen enthält, etwa weil er eine Marke, einen Ort oder einen Sachbegriff bezeichnet. Das ist eine Auskunft des Kunden, keine Einwilligung; wir prüfen sie nicht nach. Danach melden wir die Adressen so, als träfe keines der oben genannten Namensmerkmale zu. Bei Einträgen der Branche Freelancer, die eine Person darstellen, bieten wir diesen Weg nicht an. Ebenso wenig bieten wir ihn an, wenn der Kurzname oder der Name des Eintrags den im Kundenkonto hinterlegten Vor- oder Nachnamen enthält, auch in den oben genannten Kategorien: Das ist der eigene Name des Kunden, dafür bleibt nur die Einwilligung.
- Einwilligung: Enthält der Name des Eintrags den eigenen Namen des Kunden, kann er ausdrücklich einwilligen, dass wir die Adressen dieses Eintrags über IndexNow melden. Vor dem Klick auf „Ich willige ein“ zeigen wir, warum wir melden, die Adressen des Eintrags in allen Sprachfassungen, dass sonst nur der Name unserer Domain und der Prüfschlüssel übermittelt werden, die Empfänger mit ihrem Sitzland, dass für Russland und Singapur kein Angemessenheitsbeschluss besteht und für Yandex, Yep und das Internet Archive auch keine geeigneten Garantien, dass sich eine gesendete Meldung nicht zurückholen lässt, dass die Einwilligung freiwillig ist und der Eintrag ohne sie über Sitemap und normales Durchsuchen auffindbar bleibt, und wie sie widerrufen werden kann. Einwilligen kann nur der Kunde selbst und nur für seinen eigenen Namen, nicht für den Namen einer anderen Person.
Beide Angaben gelten nur für den Namen und den Kurznamen des Eintrags, für die sie gemacht wurden, und nur, solange der Eintrag zu dem Kundenkonto gehört, aus dem sie stammen; ändert sich der Name, gelten sie nicht mehr, und wir fragen erneut. Die Angabe „kein Personenname“ gilt außerdem nur für den Grund, den die Prüfung dabei angezeigt hat; findet die Prüfung später einen anderen, etwa weil im Kundenkonto ein Nachname oder beim Eintrag ein Inhaber hinzukommt, der im Namen steht, gilt sie ebenfalls nicht mehr, und wir fragen erneut. An der Regel für Lesefehler ändert eine Angabe nichts: Können wir die Angaben zum Eintrag oder zum Kundenkonto nicht lesen, melden wir nicht. Lässt sich eine gespeicherte Angabe nicht lesen oder nicht als über unsere Oberfläche gespeichert bestätigen, gilt sie als nicht erteilt. Unmittelbar nach einer Angabe melden wir die Eintragsseite mit ihren vorhandenen Sprachfassungen einmal, wenn der Eintrag veröffentlicht ist, danach bei den oben genannten Anlässen; beim Löschen des Eintrags nicht mehr, weil die Angabe mit dem Eintrag gelöscht wird.
Nachweis, Widerruf und Speicherdauer der Freigabe: Wir speichern beim Eintrag in unserer Datenbank (Supabase, Frankfurt/EU), welcher Weg gewählt wurde, den Zeitpunkt, die Fassung und die Sprache des angezeigten Textes, den Grund, den die Prüfung dabei angezeigt hat, die Kennung des Kundenkontos und den Kurznamen des Eintrags, dazu einen Prüfwert über den Namen des Eintrags und eine Signatur, an der wir erkennen, dass die Angabe über unsere Oberfläche gespeichert wurde. Den Namen selbst speichern wir darin nicht. Die Einwilligung kann der Kunde jederzeit mit Wirkung für die Zukunft widerrufen, an derselben Stelle über „Einwilligung widerrufen“ oder per E-Mail an die in Abschnitt 1 genannte Adresse; die Angabe „kein Personenname“ kann er ebenso zurücknehmen. Danach melden wir die Adressen des Eintrags nur noch, wenn die Prüfung darin keinen Personennamen findet; bereits gesendete Meldungen bleiben unberührt. Den Widerruf halten wir mit Zeitpunkt und Art der widerrufenen Angabe fest. Entscheidet der Kunde neu oder widerruft er, übernehmen wir Weg, Zeitpunkt sowie Fassung und Sprache des Textes der bis zu zehn vorhergehenden Angaben in den neuen Nachweis, damit auch frühere Einwilligungen und Widerrufe belegbar bleiben. Gespeichert bleibt das, bis der Eintrag oder das Konto gelöscht wird.
Übermittelte Daten bei IndexNow: Die Meldung enthält ausschließlich die Liste der Adressen, den Namen unserer Domain und einen Prüfschlüssel, an dem die Suchmaschinen erkennen, dass die Meldung von uns stammt; der Schlüssel ist ohnehin öffentlich unter feed-ai.de abrufbar. Die Adresse einer Eintragsseite enthält einen aus dem Eintragsnamen gebildeten Kurznamen, die Adressen der Verzeichnisseiten die Kategorie und gegebenenfalls den Ort. Lautet der Eintragsname auf eine Person, etwa bei Freiberuflern oder Einzelunternehmern, steht dieser Name in der Adresse; solche Adressen melden wir nach der oben beschriebenen Prüfung nicht. Erkennt die Prüfung einen Namen nicht, steht er in der gemeldeten Adresse. Nicht übermittelt werden Seiteninhalte, Konto-, Kontakt- und Zahlungsdaten, IP-Adressen unserer Nutzer, wer die Änderung vorgenommen hat und ob eine Seite neu, geändert oder gelöscht ist.
Empfänger bei IndexNow: Die Meldung geht an den gemeinsamen Empfangspunkt api.indexnow.org; nach unserer Prüfung wird er über das Netz der Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA, bereitgestellt. Nach den Regeln des Protokolls wird jede Meldung an alle teilnehmenden Suchmaschinen weitergegeben. Laut indexnow.org sind das derzeit (Stand 01.10.2026) Microsoft Bing (Microsoft Corporation, USA), Naver (Naver Corporation, Südkorea), Seznam.cz (Seznam.cz, a.s., Tschechien), Yandex (Russland), Yep (Ahrefs Pte. Ltd., Singapur), Amazon (Amazonbot, USA) und das Internet Archive (USA). Welche Suchmaschinen teilnehmen, legen diese untereinander fest, nicht wir; die jeweils aktuelle Liste steht auf indexnow.org. Jede Suchmaschine entscheidet selbst, ob und wann sie die gemeldeten Seiten abruft, und verarbeitet die Meldung als eigenständig Verantwortlicher nach ihren eigenen Datenschutzbestimmungen. Verträge über diese Verarbeitung haben wir mit keiner dieser Suchmaschinen geschlossen.
Google Indexing API (nur Stellenanzeigen): Bei Stellenanzeigen melden wir die Adresse der Eintragsseite zusätzlich über die Indexing API an Google: als „aktualisiert“ (URL_UPDATED), wenn eine Stellenanzeige veröffentlicht oder eine veröffentlichte gespeichert wird, und als „gelöscht“ (URL_DELETED), wenn sie gelöscht wird. Google bietet diese Schnittstelle nur für Stellenanzeigen und Live-Übertragungen an; andere Einträge melden wir dort nicht. Übermittelt werden nur die Adresse und diese Angabe. Die Prüfung auf Personennamen gilt für diese Meldung nicht; sie geht nur an Google. Die Anmeldung an der Schnittstelle erfolgt mit einem Zugang von Feed-AI; Daten des Kunden werden dafür nicht verwendet. Wir senden die Meldung, sobald ein solcher Zugang eingerichtet ist. Google nimmt sie nur an, wenn dieser Zugang in der Google Search Console als Inhaber von feed-ai.de bestätigt ist; die Adresse erreicht Google aber auch dann, wenn Google die Meldung ablehnt. Vertragspartner und Betreiber der Schnittstelle ist nach den Nutzungsbedingungen der Google APIs die Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Diese Bedingungen beziehen die Controller-Controller Data Protection Terms von Google ein; danach ist für Daten von Personen im Europäischen Wirtschaftsraum die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, verantwortlich. Google verarbeitet die Meldung als eigenständig Verantwortlicher nach der Datenschutzerklärung von Google.
Drittlandübermittlung: Durch die Meldungen gelangen die gemeldeten Adressen in die USA, nach Südkorea, Singapur und Russland sowie innerhalb der EU nach Tschechien. Für Südkorea besteht ein Angemessenheitsbeschluss der EU-Kommission vom 17.12.2021 (Art. 45 DSGVO). Für die USA gilt der Angemessenheitsbeschluss zum EU-US Data Privacy Framework vom 10.07.2023 (Art. 45 DSGVO) nur für Empfänger, die danach zertifiziert sind. Nach der Teilnehmerliste auf dataprivacyframework.gov (abgerufen am 01.10.2026) sind die Microsoft Corporation, die Amazon.com, Inc. samt mehreren Tochtergesellschaften und die Google LLC zertifiziert; auf diese Zertifizierungen stützt sich die Übermittlung an sie. Das Internet Archive ist dort nicht verzeichnet. Für Singapur und Russland besteht kein Angemessenheitsbeschluss. Für die Weitergabe an das Internet Archive (USA), an Yep (Singapur) und an Yandex (Russland) bestehen damit weder ein Angemessenheitsbeschluss noch geeignete Garantien nach Art. 46 DSGVO, etwa Standardvertragsklauseln. Die Weitergabe an die teilnehmenden Suchmaschinen nimmt der Empfangspunkt nach den Regeln des Protokolls vor; ausgelöst wird sie durch jede unserer Meldungen. Adressen, in denen die oben beschriebene Prüfung einen Personennamen findet, und Adressen von Kundenbeiträgen geben wir deshalb nicht an IndexNow. Ausgenommen sind Adressen eines Eintrags, für den der Kunde angegeben hat, dass sein Name kein Personenname ist, oder in deren Meldung er eingewilligt hat; die Weitergabe an diese Empfänger auf Grund seiner Einwilligung stützen wir auf Art. 49 Abs. 1 lit. a DSGVO. Erkennt die Prüfung einen Namen nicht, kann eine Adresse mit Personenbezug dennoch an diese Empfänger gelangen, auch an die ohne Angemessenheitsbeschluss und ohne Garantien. Dasselbe gilt, wenn die Angabe „kein Personenname“ nicht zutrifft.
Speicherung: Wir speichern die Meldungen nicht. Lassen wir Adressen wegen eines möglichen Personennamens weg, schreibt die Function nur deren Anzahl in ihr technisches Protokoll bei Netlify, keine Adresse und keinen Namen. Nur wenn die Meldung an Google fehlschlägt, schreibt die Function in ihr technisches Protokoll bei Netlify (siehe 5.1) den Fehlercode und höchstens 200 Zeichen der Fehlerantwort von Google, bei einem Verbindungs- oder Anmeldefehler die Fehlermeldung; wie lange dieses Protokoll aufbewahrt wird, richtet sich nach den Vorgaben von Netlify. Wie lange die Suchmaschinen eine Meldung aufbewahren, richtet sich nach ihren eigenen Bestimmungen. Eine übermittelte Meldung lässt sich nicht zurücknehmen. Die gemeldeten Seiten sind öffentlich abrufbar oder waren es bis zum Archivieren oder Löschen; ausgenommen sind gelöschte Einträge, die nie veröffentlicht waren.
Rechtsgrundlage: Für Meldungen zu veröffentlichten Einträgen Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung; die Eintragsseite soll in Suchmaschinen gefunden werden, das ist Zweck der gebuchten Leistung). Für Meldungen nach dem Archivieren oder Löschen eines Eintrags, für eigene redaktionelle Beiträge und soweit eine gemeldete Adresse den Namen einer anderen Person als des Kunden enthält, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, dass Suchmaschinen unsere Seiten rasch aufnehmen und nicht mehr bestehende Seiten rasch aus ihrem Index nehmen; gemeldet werden nur Adressen, die Seiten selbst sind oder waren in aller Regel öffentlich). Soweit die Meldung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Betroffene ihr nach Art. 21 DSGVO widersprechen, formlos an die in Abschnitt 1 genannte E-Mail-Adresse. Für Meldungen auf Grund einer Einwilligung des Kunden Art. 6 Abs. 1 lit. a DSGVO und für die Weitergabe an Empfänger in Drittländern ohne Angemessenheitsbeschluss und ohne geeignete Garantien Art. 49 Abs. 1 lit. a DSGVO. Nach der Angabe „kein Personenname“ gehen wir davon aus, dass die Adressen keine personenbezogenen Daten enthalten; trifft die Angabe nicht zu, gilt für die Meldung das in diesem Absatz zu Art. 6 Abs. 1 lit. b und f DSGVO Gesagte. Für das Speichern der Einwilligung und ihres Widerrufs als Nachweis Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO, für das Speichern der Angabe „kein Personenname“ Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, belegen zu können, warum wir eine Adresse gemeldet haben).
Weitere Informationen: indexnow.org · Datenschutzerklärung von Microsoft: microsoft.com/de-de/privacy/privacystatement · Datenschutzerklärung von Google: policies.google.com/privacy
6. Cookies und lokale Speicherung
Feed-AI verwendet ausschließlich technisch notwendige lokale Speicherung, die für den Betrieb der Plattform unbedingt erforderlich ist. Eine Einwilligung ist gemäß § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Tracking-Cookies oder Speicherung zu Werbezwecken werden nicht eingesetzt.
Lokale Browserspeicherung (localStorage): Unsere Plattform speichert Daten im localStorage des Browsers — nicht als HTTP-Cookie. Diese Daten verlassen das Gerät des Nutzers nicht und werden nicht an Server übermittelt.
| Speicher-Schlüssel | Typ | Zweck | Speicherdauer |
|---|---|---|---|
feedai_session | localStorage | Authentifizierungs-Token (JWT) — Login-Status | Bis zum Logout oder Token-Ablauf |
feedai_theme | localStorage | Farbschema-Präferenz (Hell/Dunkel) | Dauerhaft (bis zur Änderung) |
feedai_lang | localStorage | Sprachpräferenz | Dauerhaft (bis zur Änderung) |
| Sitzungs-Cache | sessionStorage | Temporärer Performance-Cache für API-Antworten | Nur für die aktuelle Browser-Sitzung |
feedi_support_frage | sessionStorage | Übergabe der eigenen Feedi-Frage an das Kontaktformular (nur nach Klick auf „An den Support schreiben") | Bis zum Öffnen des Kontaktformulars, dann gelöscht |
feedai_form_pagehide | sessionStorage | Entwurf eines neuen Eintrags mit allen Formularangaben, auch Telefon, Website, Adresse und Öffnungszeiten, damit beim Verlassen der Seite oder bei abgelaufener Anmeldung nichts verloren geht. Wird nur für das angemeldete Konto wiederhergestellt. | Bis zum Speichern, zum Verwerfen oder zum Schließen des Browser-Tabs |
feedai_edit_draft | localStorage | Ungespeicherte Änderungen beim Bearbeiten eines Eintrags, mit denselben Angaben. Wird nur für das angemeldete Konto und nur wiederhergestellt, wenn der Eintrag seitdem nicht anderweitig gespeichert wurde. | Höchstens 2 Stunden; danach beim nächsten Aufruf des Formulars gelöscht |
feedi_genutzt_am, feedi_teaser_* | localStorage | Merker, wann der Feedi-Hilfe-Chat zuletzt geöffnet und wann der Hinweis dazu zuletzt gezeigt wurde (steuert nur die Anzeige des Hinweises) | Dauerhaft (bis zum Löschen der Browserdaten) |
feedi_bew_am, feedi_bew_pause_bis | localStorage | Merker für die freiwillige Bewertungskarte im Feedi-Hilfe-Chat: wann zuletzt eine Bewertung abgegeben wurde (die Karte erscheint dann frühestens am nächsten Tag wieder) und bis wann sie nach dem Schließen ohne Note ruht (sieben Tage). Die Merker steuern nur die Anzeige der Karte. | Dauerhaft (bis zum Löschen der Browserdaten) |
Lokale Speicherung in der Feed-AI App: Die App speichert auf dem Gerät die Anmeldesitzung (Zugriffs- und Erneuerungs-Token) sowie, bei aktivierter biometrischer Anmeldung, das Geräte-Token im verschlüsselten Speicher des Betriebssystems (Android Keystore bzw. iOS Keychain, ohne iCloud-Schlüsselbund). Diese Daten sind von Geräte-Backups und der Übertragung auf ein neues Gerät ausgeschlossen. Einstellungen wie Sprache, Farbschema, die Push-Einwilligung und das für die Biometrie hinterlegte Konto (E-Mail) liegen in den App-Einstellungen des Geräts; auf Android sind auch sie vom Backup ausgeschlossen, auf iOS können sie Teil eines verschlüsselten iCloud- oder iTunes-Backups sein. Alle lokalen Daten werden mit dem Deinstallieren der App gelöscht; auf iOS verbleibende Schlüsselbund-Einträge werden beim ersten Start nach einer Neuinstallation entfernt. Die Sitzung wird außerdem beim Abmelden gelöscht, das Geräte-Token beim Deaktivieren der Biometrie.
Sicherheitscookies von Drittanbietern: Cloudflare Turnstile (Formularschutz) und Stripe (Zahlungsabwicklung) können im Rahmen ihrer Dienste technisch notwendige Sicherheits-Cookies setzen. Diese dienen ausschließlich der Betrugsprävention und der Sicherheit der Transaktionsabwicklung und unterliegen den Datenschutzrichtlinien der jeweiligen Anbieter (siehe Abschnitt 5). Tracking-Cookies werden von keinem dieser Dienste gesetzt.
7. Auftragsverarbeitung
Soweit der Kunde im Rahmen der Nutzung von Feed-AI personenbezogene Daten Dritter (z.B. seiner eigenen Kunden oder Mitarbeiter) über die Plattform verarbeitet, handeln wir als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. In diesem Fall schließen wir mit dem Kunden einen gesonderten Auftragsverarbeitungsvertrag (AVV) ab, der die Rechte und Pflichten beider Parteien regelt. Der AVV ist Bestandteil des Vertragsverhältnisses und wird auf Anfrage zur Verfügung gestellt.
8. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen. Die Übertragung von Daten zwischen Ihrem Browser und unserer Plattform erfolgt ausschließlich über eine verschlüsselte HTTPS-Verbindung (TLS).
9. Betroffenenrechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
Widerspruch gegen die Speicherung im Feedi Hilfe-Chat: Der Speicherung Ihrer Fragen, Antworten und Bewertungen im Protokoll des Hilfe-Chats (Abschnitt 5.13) können Sie jederzeit ohne Angabe von Gründen widersprechen, direkt im Chatfenster über den Knopf „Nicht speichern“ oder per E-Mail an die unten genannte Adresse. Wir löschen dann alle Protokolleinträge und Bewertungen, die Ihrem Konto zugeordnet sind, und speichern keine weiteren; über den Knopf geschieht das sofort. Den Hilfe-Chat können Sie weiter ohne Einschränkung nutzen.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte per E-Mail an: verwaltung@feed-ai.de
Sie haben zudem das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18 · 91522 Ansbach
Telefon: +49 (0) 981 180093-0
www.lda.bayern.de
10. Speicherdauer und Löschkonzept
Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch den europäischen oder nationalen Gesetzgeber in unionsrechtlichen Verordnungen, Gesetzen oder sonstigen Vorschriften vorgesehen wurde (z.B. steuerrechtliche Aufbewahrungsfristen von 10 Jahren gemäß § 147 AO).
Konkrete Speicherdauern nach Datenkategorie:
| Datenkategorie | Speicherdauer | Rechtsgrundlage |
|---|---|---|
| Kontodaten (E-Mail, Firmenname, Plan) | Bis zur Kontolöschung durch den Nutzer | Art. 6 Abs. 1 lit. b DSGVO |
| Produkt- und Eigenschaftsdaten | Bis zur Löschung des Produkts oder des Kontos | Art. 6 Abs. 1 lit. b DSGVO |
| KI-Check-Ergebnisse | Bis zur Kontolöschung | Art. 6 Abs. 1 lit. b DSGVO |
| Website-Analysen (Prüfergebnisse, keine Seiteninhalte) | Bis zur Löschung des Eintrags oder des Kontos | Art. 6 Abs. 1 lit. b DSGVO; bei Daten Dritter und bei von Feed-AI ausgelösten Prüfungen Art. 6 Abs. 1 lit. f DSGVO |
| Zählzeilen des Vorausfüllens aus der Website (Kennung des Kontos und Zeitpunkt; keine Adresse, keine Domain) | Höchstens 48 Stunden, bei Konto-Löschung sofort | Art. 6 Abs. 1 lit. f DSGVO |
| Protokoll und Bewertungen des Feedi Hilfe-Chats (maskierte Fragen, Antworten, Ergebnis, Note; Pseudonym statt Konto-Kennung, keine IP-Adresse) | 90 Tage; danach werden Fragetext, Gruppenschlüssel, Antworttext, Bewertungshinweis und Pseudonym geleert, Angaben ohne diese Texte und ohne Pseudonym bleiben als Kennzahlen. Bei Widerspruch oder Konto-Löschung sofortige Löschung | Art. 6 Abs. 1 lit. f DSGVO |
| Zählzeilen des Feedi-Tageslimits (Kennung des Kontos und Zeitpunkt; kein Fragetext) | Höchstens 48 Stunden, bei Konto-Löschung sofort | Art. 6 Abs. 1 lit. f DSGVO |
| Meldungen an Suchmaschinen über IndexNow (nur Adressen, in denen die Prüfung nach Abschnitt 5.15 keinen Personennamen findet, keine Kundenbeiträge; nach Freigabe durch den Kunden auch die Adressen seines Eintrags) und die Google Indexing API (nur Stellenanzeigen, Abschnitt 5.15) | Keine Speicherung der Meldungen bei Feed-AI; für Adressen, die wir wegen eines möglichen Personennamens nicht melden, nur deren Anzahl im technischen Protokoll der Function bei Netlify; schlägt eine Meldung an Google fehl, Fehlercode und höchstens 200 Zeichen der Antwort bzw. die Fehlermeldung im technischen Protokoll der Function bei Netlify, Aufbewahrung nach den Vorgaben von Netlify; bei den Suchmaschinen nach deren eigenen Bestimmungen | Art. 6 Abs. 1 lit. b DSGVO; nach Archivieren oder Löschen, bei eigenen Beiträgen und bei Namen Dritter Art. 6 Abs. 1 lit. f DSGVO; nach Einwilligung des Kunden Art. 6 Abs. 1 lit. a und Art. 49 Abs. 1 lit. a DSGVO |
| Freigabe zur Meldung über IndexNow (gewählter Weg, Zeitpunkt, Fassung und Sprache des angezeigten Textes, angezeigter Grund, Kennung des Kundenkontos, Kurzname des Eintrags, die bis zu zehn vorhergehenden Angaben, Prüfwert und Signatur; kein Name) | Bei einer neuen Entscheidung oder einem Widerruf gehen die bis zu zehn vorhergehenden Angaben in den neuen Nachweis über; längstens bis zur Löschung des Eintrags oder des Kontos | Einwilligung und Widerruf: Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO; Angabe „kein Personenname“: Art. 6 Abs. 1 lit. f DSGVO |
| Stripe-Zahlungsdaten | 10 Jahre (steuerrechtliche Aufbewahrungspflicht, § 147 AO) | Art. 6 Abs. 1 lit. c DSGVO |
| AGB-Einwilligungsprotokoll | 10 Jahre (Nachweispflicht) | Art. 6 Abs. 1 lit. c DSGVO |
| E-Mail-Logs (Resend) | 30 Tage (automatisch durch Resend) | Art. 6 Abs. 1 lit. f DSGVO |
| Kontaktformular-Nachrichten | 6 Monate nach Bearbeitung | Art. 6 Abs. 1 lit. f DSGVO |
Konto-Löschung auf Anfrage des Nutzers: Bei Ausübung des Rechts auf Löschung (Art. 17 DSGVO) — entweder über den „Konto löschen"-Button in den Profileinstellungen oder durch schriftliche Anfrage an verwaltung@feed-ai.de — werden gelöscht: alle Produkt- und Eigenschaftsdaten, alle KI-Check-Ergebnisse, die Ergebnisse von Website-Analysen, die dem Konto zugeordneten Fragen, Antworten und Bewertungen aus dem Feedi Hilfe-Chat, das Nutzerprofil (companies-Datensatz) sowie das Authentifizierungskonto. Hochgeladene Eintrags-Bilder werden aus dem Cloud-Speicher entfernt.
Hinweis zur Affiliate-Betrugsverhinderung: Zum Schutz vor missbräuchlicher Mehrfach-Nutzung von Affiliate-Programmen speichern wir nach Kontolöschung eine normalisierte (anonymisierte) Ableitung der E-Mail-Adresse sowie den Zeitpunkt der Löschung. Diese Daten enthalten nicht die originale E-Mail-Adresse in Klartext, ermöglichen jedoch die Erkennung von Re-Registrierungen mit funktional identischen E-Mail-Adressen. Die Speicherung dieser Minimaldaten erfolgt auf Basis von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Affiliate-Betrug) und ist auf das technisch notwendige Minimum beschränkt. Eine Zuordnung zu einer natürlichen Person ist durch die Normalisierung und das Fehlen der Klartextadresse erheblich erschwert.
11. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand Oktober 2026 (überarbeitet 01.10.2026). Zuletzt wurde Abschnitt 5.15 ergänzt: Wir melden die Adressen neuer, geänderter und gelöschter Seiten über IndexNow, das jede Meldung an alle teilnehmenden Suchmaschinen weitergibt, darunter Suchmaschinen in Russland und Singapur, und bei Stellenanzeigen zusätzlich über die Google Indexing API an Google; Abschnitt 10 nennt dazu die Meldungen. Adressen, in denen eine Prüfung einen Personennamen findet, und Adressen von Kundenbeiträgen melden wir über IndexNow nicht; die Prüfung erkennt nicht jeden Namen. Findet sie einen möglichen Personennamen, kann der Kunde angeben, dass es keiner ist, oder für seinen eigenen Namen einwilligen; dann melden wir die Adressen seines Eintrags, die Einwilligung ist jederzeit widerruflich. Beide Meldewege bestanden schon vorher, wurden in dieser Erklärung aber bisher nicht genannt; bis zu dieser Überarbeitung gingen über IndexNow auch Adressen mit Personennamen und Adressen von Kundenbeiträgen an die Suchmaschinen. Davor wurde Abschnitt 5.14 (Vorausfüllen aus der eigenen Website) erweitert: Nach der ausdrücklichen Rückfrage „Ist das deine eigene Website?“ übernehmen wir die angegebene Adresse als Website des Eintrags, was bisher ausgeschlossen war; neu vorgeschlagen werden Öffnungszeiten, Links zu eigenen Profilen und bei Gastronomie Merkmale mit wörtlichem Beleg, dafür lesen wir bis zu drei weitere Seiten derselben Website; verschiedene Telefonnummern legen wir zur Auswahl vor, und eine Preisklasse schlagen wir nicht mehr vor. In derselben Überarbeitung wurde Abschnitt 5.13 (Feedi Hilfe-Chat) neu gefasst: Fragen und Antworten beider Stufen werden zur Verbesserung der Hilfe maskiert und unter einem Pseudonym gespeichert, Texte und Pseudonym nach 90 Tagen entfernt, dazu eine freiwillige Bewertung und der Widerspruch im Chatfenster; die frühere Aussage, der Fragetext werde nicht gespeichert, gilt damit nicht mehr. Ergänzt wurden dazu Abschnitt 6 (Merker der Bewertungskarte), Abschnitt 9 (Widerspruch) und Abschnitt 10 (Speicherdauer). Davor wurde Abschnitt 5.14 (Vorausfüllen aus der eigenen Website) an die Funktion angeglichen: keine E-Mail-Adressen, eine nicht lesbare robots.txt sperrt den Abruf, robots.txt je Server, Tagesgrenzen je Konto und insgesamt mit Zählzeilen und Löschfrist, Zugang nur mit bestätigter E-Mail-Adresse, Ausführungsort Frankfurt; Abschnitt 10 nennt dazu die Zählzeilen. Davor wurden Abschnitt 5.8 (automatische Wochenmessung, Auswertung der Antworten durch OpenAI, Angaben an DataForSEO) und Abschnitt 5.11 (Vertragspartner und Stellung von Google, Zusatzbedingungen von Google Maps) ergänzt und richtiggestellt, außerdem Abschnitt 6 um die zwei lokal gespeicherten Formular-Entwürfe. Davor wurde Abschnitt 5.11 richtiggestellt: Dort stand, zu jeder Messung des Bewertungs-Benchmarks werde die eigene Bewertungszahl und die Durchschnittsbewertung gespeichert. Das trifft seit dem 08.08.2026 nicht mehr zu, gespeichert wird nur das Vergleichsergebnis. Ergänzt wurde außerdem Abschnitt 5.14 (Vorausfüllen aus der eigenen Website). Davor wurde Abschnitt 4.9 (Website-Analyse im Beratungsbericht, Business-Tarif) ergänzt. Davor wurde sie aktualisiert, um Abschnitt 4.5 (biometrische Anmeldung: gleitender Ablauf nach 90 Tagen ohne Nutzung, lokales Löschen des Geräte-Tokens auch ohne Serverkontakt, Übersicht und Widerruf der angemeldeten Geräte in der App) und Abschnitt 6 (lokale Speicherung in der Feed-AI App) zu ergänzen. Zuvor wurde Abschnitt 5.12 zur KI-gestützten Erstellung eigener Website-Inhalte ergänzt. Vorherige Anpassungen betrafen die Abschnitte 5.9 zu OpenStreetMap Nominatim (Reverse-Geocoding für lokale KI-Auffindbarkeit), 5.10 zur automatischen mehrsprachigen Übersetzung, 5.11 zum Bewertungs-Benchmark sowie Resend (E-Mail-Versand) um Angaben zum Data Processing Agreement (DPA), Biometrie/Push/Crawler. Durch die Weiterentwicklung unserer Plattform oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung kann jederzeit auf feed-ai.de abgerufen werden.