Rechtliches
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten bei Parlant Agents
Gültig ab 15. Juli 2026 · Version 2026-07-15
Stand: 15. Juli 2026 · Version 2026-07-15
Diese Erklärung informiert gemäß Art. 12 bis 14 Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten bei Nutzung von Parlant Agents. Sie gilt für die Website, Benutzerkonten, Bestellungen, verwaltete Agent-Instanzen, Sicherungen und Support.
1. Verantwortlicher
Parlant GmbH Gürtelstraße 25/Etage 4 10247 Berlin Deutschland
E-Mail: [email protected]
Vertretungsberechtigter Geschäftsführer: Lukas Rieder
Ein Datenschutzbeauftragter ist nicht benannt. Anfragen zum Datenschutz können an die genannte E-Mail-Adresse gerichtet werden.
2. Welche Daten wir verarbeiten
Je nach Nutzung verarbeiten wir folgende Kategorien:
- Verbindungs- und Sicherheitsdaten: IP-Adresse, Datum und Zeit, aufgerufene URL, HTTP-Status, übertragene Datenmenge, Browser-/Gerätedaten, technische Kennungen sowie Sicherheitsereignisse.
- Konto- und Authentifizierungsdaten: E-Mail-Adresse, verschlüsselte oder gehashte Anmelde-Token, Kontostatus und Zeitpunkte von Anmeldung oder Bestätigung.
- Vertrags- und Zahlungsdaten: Bestellung, Produkt, Preis, Währung, Abrechnungsstatus, Stripe-Kunden-, Checkout- und Abonnementkennungen, Rechnungs- und steuerlich erforderliche Daten. Vollständige Karten- oder Bankdaten erhält Parlant nicht; diese verarbeitet Stripe.
- Einwilligungs- und Nachweisdaten: akzeptierte Versionen und kryptografische Prüfsummen von AGB und Datenschutzerklärung sowie Zeitpunkt der Erklärung. Zur Datenminimierung speichern wir dafür keine IP-Adresse.
- Infrastruktur- und Betriebsdaten: Hostname, technische Anbieterkennungen, Server-/Sicherungsstatus, Prüfsummen, Sicherungsgröße, Fehler- und Wiederherstellungsdaten sowie verschlüsselte Instanzzugangsdaten.
- Kundeninhalte: Dateien, Nachrichten, Prompts, Antworten, Konfiguration, Protokolle und sonstige Daten, die der Kunde oder sein Agent auf der Kundeninstanz verarbeitet.
- Support- und Kommunikationsdaten: Inhalt, Absender, Zeit und technische Metadaten von E-Mails, Supportfreigaben, Widerrufen, Kündigungen und Missbrauchsmeldungen.
- Optionale KI-Nutzungsdaten: bei verwaltetem Modellzugang insbesondere gewähltes Modell, Nutzung, Guthaben sowie die vom Agent an OpenRouter und den jeweiligen Modellanbieter gesendeten Eingaben und empfangenen Ausgaben.
Die Daten stammen grundsätzlich vom Kunden, seinem Endgerät, seinem Agent oder den eingesetzten Dienstleistern. Bei Sicherheits- oder Missbrauchsfällen können Hinweise von Betroffenen, Anbietern oder Behörden hinzukommen.
3. Zwecke und Rechtsgrundlagen
| Zweck | Daten | Rechtsgrundlage |
|---|---|---|
| Website sicher ausliefern, Angriffe abwehren, Fehler beheben | Verbindungs- und Sicherheitsdaten | Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse an sicherem, stabilem Betrieb |
| Konto anlegen, Anmeldung per E-Mail ermöglichen | Konto- und Authentifizierungsdaten | Art. 6 Abs. 1 lit. b DSGVO |
| Vertrag anbahnen, bereitstellen, abrechnen, kündigen und widerrufen | Konto-, Vertrags-, Zahlungs- und Infrastrukturdaten | Art. 6 Abs. 1 lit. b DSGVO |
| Gesetzliche Handels-, Steuer-, Verbraucher- und Sicherheitsvorgaben erfüllen | Vertrags-, Nachweis- und Kommunikationsdaten | Art. 6 Abs. 1 lit. c DSGVO |
| AGB-Annahme und Kenntnisnahme nachweisen, Ansprüche verteidigen | Nachweisdaten | Art. 6 Abs. 1 lit. f DSGVO; Interesse an rechtssicherer Dokumentation |
| Kundeninstanz betreiben, sichern und wiederherstellen | Infrastruktur- und Kundeninhalte | Art. 6 Abs. 1 lit. b DSGVO; bei Daten Dritter Verarbeitung im Auftrag nach Art. 28 DSGVO |
| Transaktions-E-Mails und Support senden | Konto- und Kommunikationsdaten | Art. 6 Abs. 1 lit. b DSGVO; bei Sicherheitskommunikation zusätzlich Art. 6 Abs. 1 lit. f DSGVO |
| Verwalteten KI-Zugang auf Wunsch bereitstellen | optionale KI-Nutzungsdaten und vom Kunden gewählte Inhalte | Art. 6 Abs. 1 lit. b DSGVO; bei Daten Dritter nach Weisung des Kunden |
| Missbrauch verhindern, Rechte schützen und Rechtsansprüche bearbeiten | Sicherheits-, Vertrags-, Infrastruktur- und Kommunikationsdaten; Inhalte nur soweit erforderlich | Art. 6 Abs. 1 lit. c und lit. f DSGVO sowie Art. 9 Abs. 2 lit. f DSGVO, soweit besondere Kategorien für Rechtsansprüche erforderlich sind |
Wir verwenden Kundeninhalte nicht zu eigener Werbung und trainieren damit keine eigenen KI-Modelle.
4. Hosting, Isolation und Zugriffe
- Kontrollanwendung, Datenbank, Kundeninstanzen, persistente Live-Dateien und verschlüsselte Sicherungen werden derzeit auf Infrastruktur von Hetzner in Deutschland betrieben. Jede Agent-Instanz erhält eine isolierte virtuelle Recheninstanz und ein eigenes Volume. Sicherungsarchive werden auf der Kundeninstanz verschlüsselt, bevor sie in Hetzner Object Storage übertragen werden.
- Browser- und Administrationsverkehr zur Kundeninstanz wird durch Cloudflare Tunnel geleitet. Cloudflare verarbeitet deshalb Verbindungsdaten und kann transportierte Inhalte im Rahmen der Netzwerkbereitstellung technisch verarbeiten. Dateien werden dadurch nicht als dauerhafte Ablage bei Cloudflare gespeichert; die dauerhafte Primärablage bleibt auf der Hetzner-Instanz.
- Beschäftigte von Parlant erhalten im Normalbetrieb keine Berechtigung, Kundeninhalte einzusehen. Zugriff ist nur aufgrund einer ausdrücklichen, dokumentierten Supportfreigabe oder ausnahmsweise bei konkreter Sicherheitsgefahr, technischer Störung, zwingender Rechtspflicht oder notwendiger Rechtsverteidigung zulässig. Berechtigungen werden auf ausgewählte Personen und das erforderliche Maß begrenzt.
- Weil Parlant den verwalteten Dienst, Zugangsdaten und Wiederherstellung betreibt, besteht technisch administrativer Zugriff. Wir versprechen daher keine „Zero-Knowledge“-Architektur. Organisatorisch unbefugte Einsicht ist untersagt.
5. Empfänger und Partner
Hetzner Online GmbH (Deutschland)
Hetzner stellt Rechenleistung, Volumes, Netzwerk und Object Storage in Deutschland bereit und verarbeitet Konto-, Infrastruktur-, Verbindungs- und verschlüsselte Sicherungsdaten als Auftragsverarbeiter. Kundeninhalte verbleiben im Ruhezustand grundsätzlich auf isolierter Hetzner-Infrastruktur. Informationen: Hetzner Datenschutz.
Cloudflare, Inc. und verbundene Gesellschaften (USA/EU)
Cloudflare stellt DNS, TLS, DDoS-Schutz, Zugriffsschutz und Tunnel zur Verfügung. Verarbeitet werden IP-Adressen, Verbindungs- und Sicherheitsdaten sowie durch den Tunnel übertragene Anfragen. Cloudflare ist ein US-Unternehmen. Transfers stützen sich, soweit anwendbar, auf den EU-US Data Privacy Framework-Angemessenheitsbeschluss und ergänzend auf EU-Standardvertragsklauseln. Informationen: Cloudflare Datenschutz und DSGVO.
Stripe Payments Europe, Limited und Stripe-Unternehmensgruppe (Irland/USA/weltweit)
Stripe stellt Checkout, Zahlungsabwicklung, Betrugsprävention, Abonnement- und Rechnungsfunktionen bereit. Stripe verarbeitet E-Mail-, Kontakt-, Geräte-, Zahlungs- und Transaktionsdaten teils als Auftragsverarbeiter und teils als eigener Verantwortlicher, insbesondere für regulatorische und Betrugspräventionszwecke. Daten können an Stripe-Gesellschaften, Banken, Zahlungsnetze und Dienstleister außerhalb des EWR übermittelt werden; Stripe verwendet hierfür die in seinen Datenschutzbedingungen beschriebenen Garantien. Informationen: Stripe Privacy Center.
rapidmail GmbH (Deutschland)
Über die deutsche SMTP-Infrastruktur von rapidmail versenden wir notwendige Anmelde-, Vertrags-, Kündigungs-, Widerrufs- und Supportnachrichten. Verarbeitet werden insbesondere Empfängeradresse, Betreff, Nachrichteninhalt, Versandzeit und Zustellstatus. Kundeninhalte der Agent-Instanz werden nicht routinemäßig an rapidmail gesendet. Informationen: rapidmail Datenschutz.
OpenRouter, Inc. und Modellanbieter (USA/weitere Länder; optional)
Nur wenn der Kunde verwalteten OpenRouter-Zugang wählt oder seinen Agent entsprechend konfiguriert, werden Eingaben und Ausgaben an OpenRouter und den ausgewählten Modellanbieter übertragen. OpenRouter sitzt in den USA und leitet Inhalte an Modellanbieter weiter. Speicherort, Aufbewahrung und eine mögliche Nutzung zum Modelltraining hängen auch vom gewählten Modellanbieter und Routing ab. OpenRouter beschreibt für EWR-Transfers Angemessenheitsbeschlüsse und Standardvertragsklauseln. Der Kunde soll keine sensiblen oder fremden Daten senden, bevor Rechtsgrundlage und Anbieterbedingungen geprüft sind. Informationen: OpenRouter Privacy Policy und Anbieter-Routing.
Vom Kunden selbst eingebundene Dienste
Hermes kann mit weiteren Modellen, Messengern, Webseiten, APIs und Werkzeugen verbunden werden. Diese Empfänger bestimmt der Kunde. Ihre Bedingungen und Datenschutzinformationen gelten zusätzlich; Parlant kontrolliert diese Übermittlungen nicht.
6. Drittlandtransfers
Hetzner-Primärspeicher und -Sicherungen liegen nach aktueller Konfiguration in Deutschland. Dennoch entstehen Drittlandtransfers insbesondere durch Cloudflare, Stripe und optional OpenRouter/Modellanbieter. Wir setzen je nach Empfänger einen Angemessenheitsbeschluss nach Art. 45 DSGVO, insbesondere den EU-US Data Privacy Framework für zertifizierte US-Unternehmen, oder geeignete Garantien nach Art. 46 DSGVO, insbesondere Standardvertragsklauseln, ein. Kopien oder Informationen zu Garantien können unter [email protected] angefordert werden; Geschäftsgeheimnisse dürfen geschwärzt werden.
Eine ausschließliche Verarbeitung in Deutschland kann wegen Netzwerk-, Zahlungs- und optionaler KI-Dienste nicht zugesagt werden. Dauerhafte Kunden-Dateispeicherung und verschlüsselte Sicherungen bleiben davon getrennt auf Hetzner-Infrastruktur in Deutschland.
7. Speicherdauer
- Konto: für die Vertragsdauer und danach, soweit Identifikation offener Verträge, Sicherungsexport, Abrechnung oder Rechtsverteidigung erforderlich ist.
- Verträge, Zahlungen und Rechnungen: nach Vertragsende für gesetzliche handels- und steuerrechtliche Fristen; je nach Dokument regelmäßig sechs, acht oder zehn Jahre.
- Nachweis der Dokumentannahme und Vertragserklärungen: bis zum Ablauf möglicher Ansprüche und gesetzlicher Nachweispflichten. Daten werden anschließend gelöscht oder anonymisiert.
- Live-Kundeninhalte: bis zur Löschung durch den Kunden oder Zerstörung der Instanz. Eine Löschung in rotierenden Sicherungen erfolgt technisch verzögert.
- Sicherungen: während des aktiven Dienstes nach dem jeweils angezeigten Sicherungszyklus; nach Abonnementende grundsätzlich bis sieben Tage nach Ende des bezahlten Zeitraums, sofern keine gesetzliche Pflicht, Sperre oder laufende Wiederherstellung entgegensteht.
- Anmelde-Token: bis zur Nutzung, zum Ablauf oder zur Ersetzung nach den sicherheitsbedingten Tokenfristen.
- Technische Sicherheits- und Fehlerdaten: nur solange sie für Betrieb, Missbrauchsabwehr oder Rechtsansprüche erforderlich sind; anschließend werden sie gelöscht oder aggregiert.
- Supportkommunikation: bis Abschluss der Anfrage und danach nach gesetzlichen Aufbewahrungs- und Verjährungskriterien.
Konkrete Fristen von Dienstleistern richten sich zusätzlich nach deren Bedingungen. Eine Löschung unterbleibt vorübergehend, soweit gesetzliche Aufbewahrung, Beweissicherung oder Rechte Dritter dies erfordern; die Verarbeitung wird dann beschränkt.
8. Cookies und lokale Speicherung
Wir verwenden keine Werbe- oder Analyse-Cookies.
_agents_key: technisch notwendiger, signierter Sitzungscookie für Navigation, Anmeldung und CSRF-Schutz; grundsätzlich Sitzungslaufzeit._agents_web_user_remember_me: nur bei Wahl „angemeldet bleiben“; signierter Anmeldecookie, derzeit höchstens 14 Tage.- Theme-Einstellung: wird lokal im Browser gespeichert, damit die gewählte Darstellung erhalten bleibt.
- Cloudflare-Sicherheitskennungen: Cloudflare kann technisch notwendige Cookies oder ähnliche Kennungen zur Bot- und Angriffsabwehr setzen.
Die Speicherung oder der Zugriff ist für den ausdrücklich gewünschten Dienst oder dessen sichere Übertragung unbedingt erforderlich und erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligungsbanner. Werden künftig optionale Analyse- oder Marketingtechnologien eingesetzt, holen wir vorher eine erforderliche Einwilligung ein und aktualisieren diese Erklärung.
9. Pflicht zur Bereitstellung
E-Mail-Adresse, rechtlich erforderliche Erklärungen sowie Zahlungs- und Vertragsdaten sind für Registrierung oder Vertragsschluss erforderlich. Ohne diese Daten können wir Konto oder Dienst nicht bereitstellen. Optionale Supportinhalte und verwalteter KI-Zugang sind freiwillig; ohne sie stehen die jeweilige Support- oder KI-Funktion nicht zur Verfügung.
10. Automatisierte Entscheidungen
Parlant trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Stripe und Sicherheitsanbieter können eigene automatisierte Betrugs- oder Missbrauchsprüfungen durchführen; hierzu gelten deren Informationen.
11. Rechte betroffener Personen
Betroffene haben nach den gesetzlichen Voraussetzungen das Recht auf:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), sofern eine Verarbeitung auf Einwilligung beruht.
Zur Ausübung genügt eine Nachricht an [email protected]. Wir dürfen einen Identitätsnachweis verlangen, wenn dies zum Schutz der Daten erforderlich ist.
Widerspruch: Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, jederzeit widersprochen werden. Wir verarbeiten die Daten dann nicht weiter, außer wir weisen zwingende schutzwürdige Gründe nach oder die Verarbeitung dient Rechtsansprüchen. Gegen Direktwerbung kann jederzeit ohne Begründung widersprochen werden; wir betreiben derzeit keine Direktwerbung auf Basis der Servicedaten.
12. Beschwerderecht
Betroffene können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für Parlant ist insbesondere zuständig:
Berliner Beauftragte für Datenschutz und Informationsfreiheit Alt-Moabit 59–61 10555 Berlin www.datenschutz-berlin.de
Das Recht, eine andere nach Art. 77 DSGVO zuständige Behörde anzurufen, bleibt unberührt.
13. Sicherheit und Änderungen
Wir setzen technische und organisatorische Maßnahmen ein, darunter isolierte Instanzen, restriktive Firewalls, verschlüsselte Übertragung, verschlüsselte Sicherungen, Zugriffsbeschränkungen und Sicherheitsupdates. Kein internetbasierter Dienst ist absolut sicher.
Wir aktualisieren diese Erklärung bei Änderungen von Verarbeitung oder Rechtslage. Wesentliche Änderungen für bestehende Kunden teilen wir über eine geeignete Kontaktmöglichkeit mit. Frühere Versionen bleiben zur Nachweisführung im Repository archiviert.