Datenschutzerklärung

Der Schutz deiner persönlichen Daten ist uns wichtig. Diese Datenschutzerklärung informiert dich gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) sowie § 165 des österreichischen Telekommunikationsgesetzes (TKG 2021) darüber, wie wir deine Daten erheben, verwenden und schützen.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
SocialBuddy.ai
Alexander Puff (Einzelunternehmen)
Kalmanstraße 12/2/5
1130 Wien, Österreich
E-Mail: hello@socialbuddy.ai

Da wir weniger als 250 Mitarbeiter beschäftigen und die Datenverarbeitung kein besonderes Risiko für die Rechte und Freiheiten der Betroffenen darstellt, sind wir nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet. Für Datenschutzanfragen wende dich bitte direkt an die oben genannte E-Mail-Adresse.

2. Welche Daten wir erheben

2.1 Registrierungsdaten

Bei der Erstellung deines Kontos erheben wir: Name, E-Mail-Adresse und ein Passwort (verschlüsselt gespeichert). Bei Nutzung von Google OAuth erhalten wir Name und E-Mail-Adresse von Google. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

2.2 Nutzungsdaten

Während der Nutzung unseres Dienstes verarbeiten wir: von dir erstellte Markenprofile (Name, Website-URL, Tonalität, Zielgruppe etc.), generierte Social-Media-Posts (Texte, Bilder, Videos), hochgeladene Dateien (PDF, Excel, Word, Bilder), Redaktionspläne und Freigabe-Entscheidungen. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

2.3 Technische Daten

Beim Zugriff auf unsere Website werden automatisch erhoben: IP-Adresse (für die Dauer der Sitzung), Browser-Typ und -Version, Betriebssystem, Datum und Uhrzeit des Zugriffs. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage: Berechtigtes Interesse an der Sicherheit und Stabilität unseres Dienstes (Art. 6 Abs. 1 lit. f DSGVO).

2.4 E-Mail-Benachrichtigungen

Wenn du E-Mail-Benachrichtigungen in den Einstellungen aktivierst (Opt-in, standardmäßig deaktiviert), verwenden wir deine E-Mail-Adresse für tägliche Erinnerungen zu anstehenden Post-Freigaben. Du kannst dich jederzeit in den Einstellungen abmelden oder dem Link in jeder E-Mail folgen. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

2.5 Zahlungsdaten

Für kostenpflichtige Abonnements werden Zahlungsdaten über unseren Zahlungsdienstleister Stripe verarbeitet (siehe Abschnitt 6). Wir speichern selbst keine Kreditkarten- oder Bankdaten.

3. Zweck der Datenverarbeitung

Wir verarbeiten deine Daten für folgende Zwecke:

  • Bereitstellung des Dienstes — Erstellung und Verwaltung deines Kontos, Generierung von Social-Media-Inhalten, Speicherung deiner Posts und Markenprofile (Art. 6 Abs. 1 lit. b DSGVO)
  • KI-gestützte Content-Erstellung — Übermittlung deiner Inhalte an KI-Dienste zur Text-, Bild- und Videogenerierung (Art. 6 Abs. 1 lit. b DSGVO, siehe Abschnitt 5)
  • Kommunikation — Versand von Willkommens-Mails, Freigabe-Erinnerungen und Account-Benachrichtigungen (Art. 6 Abs. 1 lit. b bzw. a DSGVO)
  • Sicherheit — Schutz vor unbefugtem Zugriff, Missbrauch und technischen Störungen (Art. 6 Abs. 1 lit. f DSGVO)
  • Abrechnung — Verarbeitung von Zahlungen für kostenpflichtige Abonnements (Art. 6 Abs. 1 lit. b DSGVO)

4. Speicherdauer

Wir speichern deine Daten nur solange, wie es für den jeweiligen Zweck erforderlich ist:

  • Kontodaten — Bis zur Löschung deines Kontos
  • Posts, Markenprofile, Uploads — Bis zur Löschung deines Kontos
  • Account-Löschung — Bei Löschantrag werden deine Daten für eine Karenzzeit von 30 Tagen aufbewahrt (Soft-Delete), danach endgültig gelöscht. Du kannst die Löschung innerhalb dieser Frist widerrufen. 7 Tage vor der endgültigen Löschung erhältst du eine Erinnerungs-E-Mail.
  • Technische Logs — Maximal 30 Tage
  • Rechnungsdaten — 7 Jahre (gesetzliche Aufbewahrungspflicht nach § 132 BAO)

5. KI-Datenverarbeitung

Zur Erbringung unserer Kernfunktionen werden bestimmte Daten an KI-Drittanbieter übermittelt. Im Folgenden informieren wir transparent über jeden eingesetzten Dienst:

5.1 Anthropic (Claude API) — Text-Generierung

Für die Generierung von Redaktionsplänen, Post-Texten, Markenanalysen und Text-Verbesserungen nutzen wir die Claude API von Anthropic, PBC (San Francisco, USA). Übermittelte Daten: Markenprofilinformationen (Name, Tonalität, Zielgruppe), Website-Texte (bei Markenanalyse), Post-Themen und bestehende Texte (bei Verbesserungen). Anthropic verwendet API-Daten nicht zum Training ihrer Modelle. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Drittlandtransfer: USA, abgesichert durch EU-US Data Privacy Framework (DPF) und Standardvertragsklauseln (SCCs). Weitere Informationen: anthropic.com/privacy

5.2 Google (Gemini API) — Bild-Generierung & Bildbearbeitung

Für die Generierung von Post-Bildern nutzen wir Google Gemini 3.1 Flash Image (Nano Banana 2). Für die KI-Bildbearbeitung nutzen wir Google Gemini 2.5 Flash. Für die Video-Generierung nutzen wir Google Veo 2.0. Anbieter: Google LLC (Mountain View, USA). Übermittelte Daten: Bild-Prompts (Text-Beschreibungen), bestehende Bilder (bei Bearbeitung), Video-Prompts. Google verwendet API-Daten gemäß den Google Cloud Datenschutzbestimmungen nicht zum Training von Modellen. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Drittlandtransfer: USA, abgesichert durch EU-US Data Privacy Framework (DPF). Weitere Informationen: policies.google.com/privacy

5.3 OpenAI (DALL-E 3 API) — Bild-Generierung (Fallback)

Als Fallback-System für die Bildgenerierung kann OpenAI DALL-E 3 zum Einsatz kommen. Anbieter: OpenAI, L.L.C. (San Francisco, USA). Übermittelte Daten: Bild-Prompts (Text-Beschreibungen). OpenAI verwendet API-Daten nicht zum Training ihrer Modelle. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Drittlandtransfer: USA, abgesichert durch EU-US Data Privacy Framework (DPF) und SCCs. Weitere Informationen: openai.com/privacy

Wichtiger Hinweis: An KI-Dienste werden ausschließlich die für die jeweilige Generierung notwendigen Daten übermittelt (z.B. Markenname und Tonalität für Post-Generierung). Deine E-Mail-Adresse, dein Passwort oder andere Kontodaten werden niemals an KI-Dienste weitergegeben.

6. Weitere Drittanbieter & Auftragsverarbeiter

6.1 Supabase — Datenbank, Authentifizierung & Speicher

Wir nutzen Supabase (Supabase Inc., San Francisco, USA) für unsere Datenbank (PostgreSQL), Benutzer-Authentifizierung und Dateispeicherung. Alle Nutzerdaten (Konten, Posts, Markenprofile, Bilder) werden bei Supabase gespeichert. Unser Supabase-Projekt ist in der EU-Region konfiguriert. Es besteht ein Auftragsverarbeitungsvertrag (DPA) mit Supabase. Drittlandtransfer: Datenverarbeitung in der EU; Unternehmenssitz USA, abgesichert durch DPF und SCCs. Weitere Informationen: supabase.com/privacy

6.2 Vercel — Hosting

Unsere Website wird auf Vercel (Vercel Inc., San Francisco, USA) gehostet. Vercel verarbeitet dabei technische Zugriffsdaten (IP-Adresse, Browser-Informationen). Es besteht ein DPA mit Vercel. Vercel ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: vercel.com/legal/privacy-policy

6.3 Resend — E-Mail-Versand

Für den Versand transaktionaler E-Mails (Willkommens-Mail, Freigabe-Erinnerungen, Löschungs-Erinnerungen) nutzen wir Resend (Resend Inc., USA). Dabei wird deine E-Mail-Adresse und dein Name an Resend übermittelt. Absenderadresse: noreply@socialbuddy.ai. Es besteht ein DPA mit Resend. Drittlandtransfer: USA, abgesichert durch SCCs. Weitere Informationen: resend.com/legal/privacy-policy

6.4 Google OAuth — Anmeldung

Du kannst dich optional mit deinem Google-Konto anmelden. Dabei werden dein Name und deine E-Mail-Adresse von Google an uns übermittelt. Wir erhalten keinen Zugriff auf dein Google-Passwort oder andere Google-Dienste. Die Nutzung von Google OAuth ist freiwillig — du kannst dich auch per E-Mail/Passwort oder Magic Link anmelden. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Weitere Informationen: policies.google.com/privacy

6.5 Stripe — Zahlungsabwicklung

Für die Abwicklung kostenpflichtiger Abonnements nutzen wir Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland). Stripe verarbeitet Zahlungsdaten (Kreditkarte, SEPA-Lastschrift etc.) als eigenständiger Verantwortlicher bzw. Auftragsverarbeiter. Wir selbst speichern keine Zahlungsdaten. Stripe ist PCI-DSS-zertifiziert; eine Übermittlung an die Stripe, Inc. (USA) ist über das EU-US Data Privacy Framework und Standardvertragsklauseln abgesichert (siehe Abschnitt 8). Weitere Informationen: stripe.com/privacy

7. Social-Media-Account-Verknüpfung

Du kannst optional deine Social-Media-Accounts (TikTok, Twitter/X, Pinterest, LinkedIn, Instagram, Facebook) mit SocialBuddy.ai verknüpfen, um automatisches Posting zu ermöglichen. Dabei werden OAuth-Tokens der jeweiligen Plattform verschlüsselt (AES-256-GCM) in unserer Datenbank gespeichert. Diese Tokens werden ausschließlich für das Veröffentlichen von Beiträgen verwendet, die du zuvor freigegeben hast — es wird niemals ohne deine ausdrückliche Freigabe etwas gepostet. Du kannst die Verknüpfung jederzeit in den Einstellungen trennen, wobei die gespeicherten Tokens sofort gelöscht werden. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).

8. Datenübermittlung in Drittländer

Einige unserer Dienstleister haben ihren Sitz in den USA. Die Datenübermittlung in die USA ist durch folgende Mechanismen abgesichert:

  • EU-US Data Privacy Framework (DPF) — Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023. Gilt für: Vercel, Google, Anthropic, OpenAI, Stripe.
  • Standardvertragsklauseln (SCCs) — Zusätzliche vertragliche Absicherung gemäß Art. 46 Abs. 2 lit. c DSGVO mit allen US-Dienstleistern.

Die Zahlungsabwicklung erfolgt über Stripe Payments Europe, Ltd. (Irland); eine etwaige Übermittlung an die Stripe, Inc. (USA) ist über die oben genannten Mechanismen abgesichert. Unser Supabase-Projekt ist in der EU-Region konfiguriert.

9. Cookies & Tracking

Wir verwenden ausschließlich technisch notwendige Cookies gemäß § 165 Abs. 3 TKG 2021. Diese Cookies sind für den Betrieb unserer Website unbedingt erforderlich und bedürfen keiner Einwilligung:

  • Supabase Auth Session-Cookie — Hält deine Anmeldesitzung aufrecht (Dauer: bis zum Logout bzw. Session-Ablauf)
  • Locale-Cookie — Speichert deine Spracheinstellung (DE/EN)
  • Theme-Cookie — Speichert deine Dark/Light-Mode-Einstellung

Wir setzen keine Analyse-, Tracking-, Marketing- oder Social-Media-Cookies ein. Es findet kein Cross-Site-Tracking statt. Sollten wir in Zukunft nicht-notwendige Cookies einsetzen (z.B. für Webanalyse), werden wir zuvor deine ausdrückliche Einwilligung einholen.

10. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen zum Schutz deiner Daten ein:

  • Verschlüsselte Datenübertragung (HTTPS/TLS) auf allen Seiten
  • Row-Level Security (RLS) auf allen Datenbanktabellen — jeder Nutzer sieht nur seine eigenen Daten
  • Verschlüsselte Speicherung von OAuth-Tokens (AES-256-GCM)
  • Passwort-Hashing durch Supabase Auth (bcrypt)
  • Optionale Zwei-Faktor-Authentifizierung (2FA/TOTP)
  • Security Headers (X-Frame-Options, X-Content-Type-Options, Referrer-Policy)
  • SSRF-Schutz bei Website-Analysen (private IP-Bereiche geblockt)
  • Input-Validierung auf allen API-Endpunkten (Zod)
  • API-Authentifizierung auf allen geschützten Endpunkten

11. Deine Rechte

Gemäß DSGVO stehen dir folgende Rechte zu:

  • Auskunft (Art. 15) — Du kannst Auskunft über deine bei uns gespeicherten Daten verlangen.
  • Berichtigung (Art. 16) — Du kannst die Korrektur unrichtiger Daten verlangen. Viele Daten kannst du selbst in den Einstellungen bearbeiten.
  • Löschung (Art. 17) — Du kannst die Löschung deiner Daten verlangen. In den Einstellungen unter "Abo & Credits" kannst du deinen Account selbst zur Löschung vormerken (30 Tage Karenzzeit mit Widerrufsmöglichkeit).
  • Einschränkung (Art. 18) — Du kannst die Einschränkung der Verarbeitung verlangen.
  • Datenübertragbarkeit (Art. 20) — Du kannst verlangen, deine Daten in einem maschinenlesbaren Format zu erhalten.
  • Widerspruch (Art. 21) — Du kannst der Verarbeitung deiner Daten widersprechen, sofern diese auf berechtigtem Interesse basiert.
  • Widerruf der Einwilligung (Art. 7 Abs. 3) — Erteilte Einwilligungen (z.B. E-Mail-Benachrichtigungen, Google Login) kannst du jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird.

Zur Ausübung deiner Rechte kontaktiere uns unter: hello@socialbuddy.ai

12. Beschwerderecht

Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren, wenn du der Meinung bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt. Du kannst dich sowohl an die für uns zuständige Behörde als auch an die Aufsichtsbehörde deines Aufenthaltsorts wenden (Art. 77 DSGVO).

Österreich (zuständige Behörde):

Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Web: www.dsb.gv.at

Deutschland:

Die zuständige Aufsichtsbehörde richtet sich nach deinem Bundesland. Eine Übersicht findest du unter: www.bfdi.bund.de

Schweiz:

Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Feldeggweg 1, 3003 Bern
Telefon: +41 58 462 43 95
Web: www.edoeb.admin.ch

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen unseres Dienstes anzupassen. Die aktuelle Version findest du stets auf dieser Seite. Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert.

14. Kontakt

Bei Fragen zum Datenschutz oder zur Ausübung deiner Rechte erreichst du uns unter:
E-Mail: hello@socialbuddy.ai

Stand: Juni 2026