Diese Datenschutzerklärung gilt für die Web-Anwendung Tidefall (nachfolgend „Dienst", erreichbar unter app.tidefall.de). Für die Marketing-Website tidefall.de gilt eine gesonderte Erklärung.
1. Verantwortlicher
Vincent van A.I., Inhaber Andreas Bernhardt, Suttkamp 13, 59229 Ahlen, Deutschland. E-Mail: hallo@tidefall.de.
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen (§ 38 BDSG) nicht vorliegen.
2. Gegenstand und Umfang der Verarbeitung
Tidefall ist eine KI-gestützte Plattform, die im Auftrag geschäftlicher Kunden (§ 14 BGB) Inhalte für das LinkedIn-Konto des Kunden erstellt, veröffentlicht und – je nach vom Kunden aktivierten Funktionen – automatisiert mit dem Netzwerk des Kunden und mit Beiträgen Dritter interagiert. Verarbeitet werden dabei sowohl Daten des Kunden als auch personenbezogene Daten Dritter aus dem LinkedIn-Umfeld des Kunden (siehe § 3 lit. d und § 8).
3. Kategorien verarbeiteter Daten
a) Kontostammdaten: Name, geschäftliche E-Mail-Adresse, Authentifizierungsdaten (Passwort in gehashter Form), Workspace-/Rollenzuordnung.
b) LinkedIn-Profildaten des Kunden: Anzeigename, Headline, Unternehmen, Profilfoto sowie eine technische Kennung des über den Dienstleister Unipile verbundenen LinkedIn-Kontos. Der Dienst speichert keine LinkedIn-Passwörter, Zugangstoken oder Sitzungs-Cookies in eigenen Systemen; die Sitzung des verbundenen LinkedIn-Kontos wird bei Unipile vorgehalten (siehe § 6).
c) Inhalts- und Konfigurationsdaten: Beitragsideen, Entwürfe und veröffentlichte Beiträge, generierte Bilder/Videos, Stimm-/Stilprofil, Einstellungen zu Automatisierung und Engagement.
d) Personenbezogene Daten Dritter (aus dem LinkedIn-Umfeld des Kunden): Kontakte des Kunden (Name, Headline, Profilbild), im Rahmen der Netzwerkfunktionen erfasste oder „abgefischte" Profile potenzieller Kontakte (inkl. einer KI-gestützten Eignungsbewertung), Verfasser und Texte von Kommentaren, Beiträge Dritter, die für automatisierte Interaktionen oder als Vergleichsanalyse ausgewertet werden. Zu dieser Kategorie und ihrer Rechtsgrundlage siehe gesondert § 7 und § 8.
e) Nutzungs- und Kennzahlendaten: Reichweiten- und Interaktionskennzahlen der Beiträge des Kunden.
f) Einwilligungs-/Zustimmungsnachweise: die vom Kunden akzeptierte Fassung von AGB, AVV, Datenschutzerklärung und Risikohinweis nebst Zeitstempel, IP-Adresse und User-Agent (Nachweis der Einbeziehung).
g) Server-Protokolldaten: technische Zugriffs- und Fehlerprotokolle.
4. Hosting und Betrieb
Der Dienst wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland in einem Rechenzentrum in Deutschland betrieben. Hierüber wird ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Auf denselben Servern wird eine selbst gehostete Warteschlangen-/Job-Verarbeitung betrieben; die Daten verlassen dabei Deutschland nicht.
5. Datenbank, Authentifizierung und Speicherung (Supabase)
Datenbank, Nutzerverwaltung/Authentifizierung und Dateispeicher werden über die Plattform Supabase bereitgestellt. Die Daten werden in der Region eu-central-1 (Frankfurt am Main, Deutschland) gespeichert. Anbieter ist die Supabase Inc. (USA); für etwaige unterstützende Zugriffe aus einem Drittland werden die Standardvertragsklauseln (Art. 46 DSGVO) zugrunde gelegt. Rechtsgrundlage der Verarbeitung ist Art. 28 DSGVO (Auftragsverarbeitung).
6. Subunternehmer und Drittlandübermittlung
Zur Leistungserbringung setzt der Anbieter die nachfolgenden Auftragsverarbeiter/Subunternehmer ein. Soweit dabei Daten in ein Drittland (außerhalb EU/EWR) übermittelt werden, erfolgt dies auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), ergänzt – soweit der Anbieter dort zertifiziert ist – durch das EU-US Data Privacy Framework (Art. 45 DSGVO).
| Dienst / Anbieter | Zweck | Sitz | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH | Hosting, Betrieb, Warteschlange | Deutschland | EU, kein Drittland; Art. 28 |
| Supabase Inc. | Datenbank, Authentifizierung, Dateispeicher | Daten in Frankfurt (EU); Anbieter USA | EU-Speicherung; SCC für Restzugriff |
| Unipile SAS | Technische Anbindung an LinkedIn; hält die Sitzung des verbundenen LinkedIn-Kontos | EU | Art. 28 |
| Google (Gemini) | KI-gestützte Text- und Bilderzeugung | Irland / USA | SCC (Art. 46), ggf. DPF |
| Perplexity (über OpenRouter) | KI-gestützte Recherche | USA | SCC (Art. 46) |
| Stripe | Zahlungsabwicklung | USA / Irland | SCC (Art. 46), ggf. DPF |
| Slack | optionaler Freigabe-/Benachrichtigungskanal | USA | SCC (Art. 46), ggf. DPF |
| Clearbit | Abruf von Unternehmenslogos anhand der Domain | USA | SCC (Art. 46) |
Mit Übermittlungen in Drittländer sind Restrisiken verbunden (z. B. Zugriffsmöglichkeiten dortiger Behörden). Eine Kopie der Garantien kann beim Verantwortlichen angefordert werden. Ein aktuelles Verzeichnis der Subunternehmer ist Bestandteil des Auftragsverarbeitungsvertrags (AVV).
7. Zwecke und Rechtsgrundlagen
- Bereitstellung und Abrechnung des Dienstes, Erfüllung des Nutzungsvertrags: Art. 6 Abs. 1 lit. b DSGVO.
- Sicherer Betrieb, Protokollierung, Nachweis von Zustimmungen, Missbrauchsvermeidung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, beweisbaren und funktionsfähigen Dienst).
- Erfüllung gesetzlicher Pflichten (z. B. steuerrechtliche Aufbewahrung): Art. 6 Abs. 1 lit. c DSGVO.
- Soweit der Anbieter im Auftrag des Kunden personenbezogene Daten Dritter aus dem LinkedIn-Umfeld des Kunden verarbeitet, ist der Kunde Verantwortlicher und der Anbieter Auftragsverarbeiter; Grundlage ist der AVV nach Art. 28 DSGVO. Die datenschutzrechtliche Zulässigkeit dieser Verarbeitung (Rechtsgrundlage, Informationspflichten gegenüber den betroffenen Dritten) obliegt insoweit dem Kunden.
8. Verarbeitung von Daten, die nicht bei der betroffenen Person erhoben werden (Art. 14 DSGVO)
Für die in § 3 lit. d genannten Daten Dritter gilt: Diese Daten werden nicht bei der betroffenen Person selbst, sondern aus dem LinkedIn-Umfeld des Kunden erhoben (Quelle: LinkedIn bzw. das Netzwerk des Kunden, technisch vermittelt über Unipile). Verarbeitet werden insbesondere öffentlich bzw. im Netzwerk sichtbare Profil- und Beitragsdaten (Name, Headline, Unternehmen, Beitrags- und Kommentartexte). Verantwortlicher für diese Verarbeitung ist der jeweilige Kunde; er ist verpflichtet, seinen Informations- und sonstigen Pflichten nach Art. 13/14 DSGVO nachzukommen. Der Anbieter verarbeitet diese Daten ausschließlich nach Weisung des Kunden im Rahmen des AVV. Betroffene Personen wenden sich zur Ausübung ihrer Rechte an den jeweiligen Kunden als Verantwortlichen; der Anbieter unterstützt den Kunden dabei.
9. Automatisierte Auswertung / Profiling
Im Rahmen der Netzwerkfunktionen kann der Dienst Profile potenzieller Kontakte automatisiert nach ihrer Eignung bewerten (Eignungs-Score) und Beiträge Dritter nach Relevanz einstufen, um dem Kunden Interaktionen vorzuschlagen oder – bei entsprechender Aktivierung durch den Kunden – auszuführen. Eine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung gegenüber den betroffenen Dritten im Sinne des Art. 22 DSGVO ist damit nicht bezweckt; die Auswertung dient der Priorisierung und Vorbereitung von Handlungen des Kunden.
10. Speicherdauer
- Server-Protokolldaten werden nach 7 Tagen gelöscht.
- Konto-, Vertrags- und Inhaltsdaten werden für die Dauer des Vertragsverhältnisses gespeichert und nach dessen Ende gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Die in § 3 lit. d genannten Daten Dritter werden turnusmäßig nach einer konfigurierten Höchstdauer (standardmäßig 365 Tage) automatisiert gelöscht.
- Zustimmungsnachweise werden für die Dauer des Vertrags zuzüglich der gesetzlichen Verjährungs- und Aufbewahrungsfristen aufbewahrt.
11. Datensicherheit
Der Anbieter trifft angemessene technische und organisatorische Maßnahmen. Die Übertragung erfolgt verschlüsselt (TLS). Der Zugriff auf die Datenbank ist über Row-Level-Security und ein rollenbasiertes Berechtigungskonzept beschränkt; von Kunden vergebene Schnittstellen-/API-Schlüssel werden ausschließlich als Hash gespeichert. Die weiteren Maßnahmen ergeben sich aus der Anlage zum AVV (Art. 32 DSGVO).
12. Rechte der betroffenen Personen
Betroffene Personen haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21) gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Für Daten, die im Auftrag eines Kunden verarbeitet werden (§ 8), ist der jeweilige Kunde Ansprechpartner.
13. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für den Verantwortlichen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.