SilentChat

PRIVACY BY DESIGN

Wir wissen, wo Ihre Daten sind. Immer.

Sechs Stufen, vom ersten Tippen im Widget bis zur Löschung. Konfigurierbar pro Tenant, jede Löschung mit Audit-Eintrag.

01

Erfassung

Daten entstehen, wenn ein Endkunde mit dem Widget interagiert. Wir erfassen, was der Chat braucht: eine zufällige Besucherkennung (im Browser gespeichert, erst ab dem ersten Chat), die Konversation, optional Name und E-Mail (nur wenn freiwillig angegeben), eine gesalzen gehashte IP-Adresse, Browser, Gerät und Betriebssystem, Land, Sprache, Verweisquelle samt Kampagnenwerten und die Seite, auf der der Chat begann. Weitere besuchte Seiten nur, wenn der Betreiber die Besucherverfolgung einschaltet (Vorgabe: aus). Betreiber können über die JavaScript-Schnittstelle des Widgets zusätzlich eigene Merkmale und Ereignisse übermitteln — was dort ankommt, entscheidet ihr eigener Code; es durchläuft denselben Lebenszyklus wie alles andere.

  • Besucher-IP nie im Klartext — gesalzen gehasht an der Sitzung
  • Keine Third-Party-Cookies
  • Keine Tracker oder Pixel von Dritten
  • Visitor kann anonym bleiben
02

Verarbeitung

Daten werden im Rahmen der Konversation in Echtzeit verarbeitet. Bot-Antworten beruhen auf RAG über Ihre Wissensdatenbank — laut IONOS werden Eingaben nicht zum Training der Modelle verwendet.

  • An die KI gehen Gesprächsverlauf und Wissensbasis-Auszüge — keine Besucherkennung, kein Name aus dem Profil
  • KI-Verarbeitung ausschließlich bei IONOS in Deutschland
  • Keine KI-Anbieter außerhalb Deutschlands
  • Stimmungsanalyse für Agenten über denselben Anbieter
03

Speicherung

Aktive Konversationen liegen in einer PostgreSQL-Datenbank in Deutschland (Hetzner, Falkenstein). Verbindungen von außen ausschließlich über TLS. Tenant-Isolation auf Repository-Ebene erzwungen.

  • Datenbank-Sicherung alle 6 Stunden, verschlüsselt, extern bei Strato in Deutschland
  • Zugangsdaten und Schlüssel zusätzlich anwendungsseitig verschlüsselt (AES-256-GCM)
  • Keine Datenkopie außerhalb der EU
  • Backup-Aufbewahrung 30 Tage rolling
04

Ablauf der Frist

Standard: 180 Tage nach dem Schließen eines Gesprächs, je Mandant zwischen 7 und 365 Tagen einstellbar. Danach wird gelöscht, nicht nur anonymisiert: 30 Tage im Papierkorb, dann endgültig.

  • Auslöser: Schließen des Gesprächs + Frist
  • Löschung statt Anonymisierung
  • Eigene Fristen für Sitzungen und Seitenaufrufe
  • Jeder Lauf steht im Audit-Log
05

Löschung

Löschanträge (DSGVO Art. 17) setzen Betreiber im Dashboard um: Einstellungen → Datenaufbewahrung → Besucherdaten löschen. Die Löschung wirkt sofort und vollständig — Sitzungen, Seitenaufrufe, Ereignisse, Gespräche mit Nachrichten und Notizen, Kontakt und Besucher. Sicherungen laufen nach spätestens 30 Tagen aus.

  • Löschung im Dashboard, je Besucherkennung
  • Sofort wirksam
  • Spätestens 30 Tage inkl. Sicherungen
  • Audit-Eintrag zu jeder Löschung
06

Export

Auskunft (Art. 15) und Datenübertragbarkeit (Art. 20) als JSON: Besucherprofil, Sitzungen, Gespräche samt Nachrichten und Einwilligungen. Angefordert über die Schnittstelle des Widgets, zugestellt über einen Bestätigungslink an die E-Mail-Adresse des Besuchers.

  • JSON-Format, maschinenlesbar
  • Inkl. Gespräche mit Nachrichten, Sitzungen, Einwilligungen
  • Bestätigungslink per E-Mail, 24 Stunden gültig
  • Ohne Daten Dritter (keine Angaben zu Agenten)

RETENTION-ÜBERSICHT

Was wir wie lange aufheben.

Aktive Konversationen
solange Ticket offen
Tenant-DB, EU
Geschlossene Konversationen
7–365 Tage (Standard 180)
Tenant-DB, EU
Offline-Nachrichten
365 Tage
Tenant-DB, EU
Audit-Log
12 Monate (bis 24 bei längerem Einsichtszeitraum des Tarifs); Nachweise 3 Jahre; Anmeldeprotokoll 90 Tage
Tenant-DB, EU
Backups
30 Tage rolling
Strato, Deutschland (verschlüsselt)
Login-Sessions
7 Tage / Logout
Sperrliste in Redis
Anwendungs-Logs
größenbegrenzt rotiert
IP gekürzt, E-Mail maskiert
IP-Hashes (Sitzung)
bis 180 Tage
Tenant-DB, EU
Daten-Lebenszyklus — Wir wissen, wo Ihre Daten sind | SilentChat