Fassung 2026-10-05-entwurf, gültig ab 05.10.2026
Datenschutzerklärung für SvG Agent
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Software SvG Agent ist:
SvG Marketing
Inhaber: Sven Garken
Wiesenstraße 5
23843 Rümpel
Deutschland
Telefon: 0152 33570061
E-Mail: info@svgmarketing.de
Ein Datenschutzbeauftragter ist nicht benannt, weil die gesetzlichen Voraussetzungen für eine Benennungspflicht nicht vorliegen. [Vom Anwalt prüfen lassen: § 38 BDSG, in der Regel ab 20 Personen mit ständiger Datenverarbeitung.]
2. Für welches Angebot diese Erklärung gilt
Diese Erklärung gilt für die Software SvG Agent, erreichbar unter https://app.svgmarketing.de, sowie für die Shopify-App „SvG Agent“ und alle damit verbundenen Schnittstellen. Sie gilt nicht für die Website svgmarketing.de, für die eine eigene Datenschutzerklärung besteht.
SvG Agent richtet sich ausschließlich an Unternehmer. SvG Agent ist eine Software, mit der Unternehmen Inhalte für ihre Website und ihren Online-Shop erstellen, prüfen, freigeben und auf Website oder Shop veröffentlichen. Beiträge für das Google-Unternehmensprofil werden zum Kopieren bereitgestellt. Beiträge für Facebook, Instagram und LinkedIn können Kunden kopieren oder nach Verbindung ihrer Konten direkt veröffentlichen. Die Software nutzt dafür künstliche Intelligenz.
Diese Erklärung gilt außerdem für den kostenlosen Website-Check unter [App-Adresse]/kostenloser-check, den auch Besucher ohne Konto nutzen können (Abschnitt 9.7).
3. Unsere Rolle: Verantwortlicher und Auftragsverarbeiter
Bei SvG Agent verarbeiten wir Daten in zwei Rollen. Die Unterscheidung ist wichtig, weil sie festlegt, wer für welche Daten verantwortlich ist.
Wir sind Verantwortlicher für die Daten, die wir für den Betrieb der Software und die Vertragsbeziehung mit unseren Kunden brauchen. Das sind vor allem Kontodaten, Organisationsdaten, Nutzungsdaten und Abrechnungsdaten (Abschnitte 5, 6 und 14).
Wir sind Auftragsverarbeiter für die Inhalte, die unsere Kunden in SvG Agent einbringen oder die SvG Agent für sie aus ihren Systemen liest. Das sind Website-Inhalte, Shop-Inhalte, Firmenprofile und Zugangsdaten zu verbundenen Diensten (Abschnitte 7 bis 11). Verantwortlicher für diese Daten ist der jeweilige Kunde. Wir verarbeiten sie ausschließlich nach seinen Weisungen auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. [Auftragsverarbeitungsvertrag für Kunden erstellen und in der App bereitstellen.]
Enthalten Website- oder Shop-Inhalte personenbezogene Daten Dritter, etwa Namen von Mitarbeitern im Impressum oder Kundenstimmen, bleibt der Kunde dafür verantwortlich.
4. Grundsätze
Wir verarbeiten nur die Daten, die für den jeweiligen Zweck nötig sind.
Wir verkaufen keine Daten und nutzen sie nicht für Werbung Dritter.
Wir trainieren keine KI-Modelle mit Kundendaten und erlauben das auch unseren Dienstleistern nicht.
Zugangsdaten zu verbundenen Diensten speichern wir verschlüsselt und protokollieren sie nicht.
Die Datenbank und die Anwendung werden in Frankfurt am Main betrieben. Einzelne Dienstleister verarbeiten Daten außerhalb der EU. Welche das sind und auf welcher Grundlage, steht in Abschnitt 15.
5. Konto und Anmeldung
5.1 Registrierung mit E-Mail-Adresse
Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse, Ihr Passwort und den Namen Ihrer Firma. Das Passwort wird nicht im Klartext, sondern nur als kryptografischer Hash gespeichert. Zur Bestätigung der Registrierung senden wir eine E-Mail mit einem Bestätigungslink. Außerdem speichern wir den Zeitpunkt der Registrierung, der letzten Anmeldung und technische Sitzungsdaten.
Zweck: Bereitstellung eines geschützten Nutzerkontos, Schutz vor unbefugtem Zugriff. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder vorvertragliche Maßnahmen). Speicherdauer: bis zur Löschung des Kontos, siehe Abschnitt 16.
5.2 Anmeldung über Shopify
Wenn Sie SvG Agent als App in Ihrem Shopify-Shop öffnen, legt SvG Agent automatisch ein technisches Nutzerkonto für Ihren Shop an. Dieses Konto verwendet eine Adresse nach dem Muster [shopname]@shopify.svgmarketing.de. An diese Adresse werden keine E-Mails versandt, sie dient nur der Zuordnung Ihres Shops zu einem Konto. Die Sitzungsdaten von Shopify speichern wir verschlüsselt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5.3 Organisation und Mitgliedschaften
Nach der ersten Anmeldung legen Sie eine Organisation an. Wir speichern den Namen der Organisation und die Zuordnung der Nutzerkonten zu dieser Organisation mit ihrer Rolle (Inhaber, Mitarbeiter oder Zuarbeit).
Der Inhaber kann weitere Personen per E-Mail einladen. Dafür speichern wir die E-Mail-Adresse der eingeladenen Person, die vorgesehene Rolle, den Zeitpunkt und ob die Einladung angenommen wurde, und senden ihr eine Einladung mit Link, der 7 Tage gilt. Mitglieder derselben Organisation sehen die E-Mail-Adressen und Rollen der anderen Mitglieder. Für die Freigabe per E-Mail-Link (Abschnitt 11) wählen Nutzer eine Person mit Freigaberecht aus ihrer Organisation aus, die eine E-Mail mit einem Link zum Text erhält.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Nutzungs- und Protokolldaten
Beim Aufruf von SvG Agent verarbeiten die Server automatisch technische Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Browsertyp und Betriebssystem, übertragene Datenmenge und Statuscode. Diese Daten fallen bei unserem Hosting-Dienstleister Vercel an und werden dort nach kurzer Zeit gelöscht. Die Aufbewahrung beträgt [1 Stunde im Vercel-Tarif Hobby, 1 Tag im Tarif Pro]. Datenbankprotokolle bei Supabase werden [7 Tage im Tarif Pro] aufbewahrt.
Innerhalb der Software zählen wir außerdem, wie viele Inhalte je Organisation erstellt und veröffentlicht werden. Diese Zähler dienen der Begrenzung des Volumens laut Tarif und dem Schutz vor Missbrauch.
Wir werten außerdem aus, wann sich die Nutzer einer Organisation zuletzt angemeldet haben und wie viele Inhalte sie in den letzten 30 Tagen bearbeitet haben. Hat sich 14 Tage niemand angemeldet, erhält der Inhaber höchstens einmal im Monat eine Erinnerung per E-Mail mit dem, was in der Software auf ihn wartet. SvG Marketing sieht diese Angaben in einer internen Kundenübersicht (Kontodaten, Abo-Status, letzte Anmeldung, Zahl der Aktivitäten), nicht aber die Inhalte der Kunden. Zweck ist die Betreuung unserer Kunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse liegt darin, Kunden bei der Nutzung zu unterstützen. Sie können den Erinnerungen jederzeit per E-Mail an info@svgmarketing.de widersprechen.
Zweck: sicherer und stabiler Betrieb, Fehleranalyse, Abwehr von Angriffen, Einhaltung der Tarifgrenzen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren Betrieb der Software. Für die Tarifgrenzen: Art. 6 Abs. 1 lit. b DSGVO.
Wir setzen in der Software keine Werbe- oder Tracking-Cookies ein. Es werden nur technisch notwendige Cookies für die Anmeldung gesetzt. [Prüfen, sobald ein Analyse-Werkzeug eingebaut wird. Dann ist eine Einwilligung nach § 25 TDDDG nötig.]
7. Lesen Ihrer Website
Wenn Sie Ihre Website mit SvG Agent verbinden, liest die Software öffentlich erreichbare Seiten Ihrer Website. Sie berücksichtigt dabei die Datei robots.txt und liest höchstens [30] Seiten je Durchlauf. Gespeichert werden je Seite die Adresse, der Titel, die Beschreibung, die Überschrift und der Text.
Enthalten diese Seiten personenbezogene Daten, etwa Namen im Impressum oder in Teamvorstellungen, werden diese mitgespeichert. Sie sind dafür verantwortlich, dass Sie diese Daten in SvG Agent verarbeiten dürfen. In der Regel ist das der Fall, weil die Daten bereits von Ihnen veröffentlicht wurden.
Zweck: Erstellen des Firmenprofils, Vermeiden doppelter Inhalte, Vorschläge für Verbesserungen. Rolle: Auftragsverarbeitung für Sie.
8. Firmenprofil
Aus den gelesenen Seiten erstellt die Software mit Hilfe künstlicher Intelligenz einen Vorschlag für Ihr Firmenprofil: Leistungen, Standorte, Kontaktdaten, Öffnungszeiten, Besonderheiten und belegbare Fakten. Jede Angabe wird mit der Fundstelle auf Ihrer Website belegt. Sie prüfen, ändern und bestätigen das Profil. Nur bestätigte Angaben werden für die Erstellung von Inhalten verwendet.
Das Firmenprofil kann personenbezogene Daten enthalten, etwa den Namen des Inhabers oder eine Telefonnummer, die Sie angeben.
Rolle: Auftragsverarbeitung für Sie.
9. Verbundene Dienste
9.1 WordPress
Zur Verbindung mit WordPress nutzen wir Anwendungspasswörter. Bei der Verbindung leiten wir Sie zu Ihrem WordPress, wo Sie die Verbindung erlauben. Das dabei erzeugte Passwort tauschen wir sofort gegen ein neues aus und widerrufen das erste, damit es nicht in Protokollen verbleibt. Gespeichert werden die Adresse Ihrer WordPress-Installation, der Name des verbundenen WordPress-Benutzers und das verschlüsselte Anwendungspasswort. Wir empfehlen, für SvG Agent einen eigenen WordPress-Benutzer mit der Rolle Redakteur anzulegen.
Alternativ können Sie unser WordPress-Plugin „svg-agent Verbindung“ installieren. Es stellt die Verbindung über einen eigenen Schlüssel her. Sie können die Verbindung im Plugin jederzeit trennen. Das Plugin überträgt keine Daten an uns, die über die in dieser Erklärung beschriebenen Inhalte hinausgehen.
Wir übertragen Inhalte nur an die geprüfte Adresse Ihrer Website und nur über verschlüsselte Verbindungen (HTTPS).
9.2 Shopify
Bei der Installation der Shopify-App fragen wir nur die Rechte an, die für die Funktion nötig sind: Lesen und Schreiben von Produkten und Sammlungen (write_products) sowie von Seiten und Blogartikeln (write_content). Wir lesen Produkte, Sammlungen, Seiten und Blogartikel mit Titel, SEO-Titel, SEO-Beschreibung und Beschreibung sowie Shopname, Domains und Shop-Kennung. Wir schreiben nur die Felder, die Sie ausdrücklich freigegeben haben.
Wir fragen keine Kundendaten Ihres Shops an. SvG Agent hat keinen Zugriff auf Bestellungen, Käufer, Adressen oder Zahlungsdaten. Die Datenschutz-Anfragen, die Shopify uns zu Kundendaten sendet (customers/data_request, customers/redact), beantworten wir deshalb ohne Daten. Wenn Sie die App deinstallieren oder Shopify uns die Löschung Ihres Shops meldet (shop/redact), löschen wir die Zugangsschlüssel und trennen die Verbindung. Ihre gespeicherten Inhalte löschen wir 30 Tage nach der Deinstallation.
Zur Abrechnung fragen wir bei Shopify Ihren gebuchten Tarif ab. Für die Verarbeitung durch Shopify gilt die Datenschutzerklärung von Shopify International Limited, Dublin: https://www.shopify.com/legal/privacy
9.3 Shopware
Für Shopware speichern wir die Adresse Ihres Shops und die verschlüsselten Zugangsdaten der von Ihnen angelegten Integration. Wir lesen und schreiben Produkte, Kategorien, Landingpages und SEO-Felder, soweit Sie das freigeben.
9.4 Google Search Console und Google Analytics
Sie können Ihre Google Search Console und Google Analytics mit SvG Agent verbinden. Eine Anmeldung bei SvG Agent mit einem Google-Konto gibt es nicht. Wir fragen dafür ausschließlich Leserechte an (webmasters.readonly und analytics.readonly). Wir lesen Suchanfragen, Klicks, Impressionen und Positionen sowie Besucherzahlen und die von Ihnen in Google Analytics festgelegten Schlüsselereignisse (zum Beispiel Klicks auf Ihre Telefonnummer oder abgeschickte Formulare) als Gesamtzahlen, um Themen vorzuschlagen und Ihnen den Monatsbericht zu erstellen. Daten einzelner Besucher Ihrer Website erhalten wir nicht. Wir schreiben nichts in Ihre Google-Konten.
Suchbegriffe aus der Search Console geben wir an zwei Dienstleister weiter: an Anthropic zur Bildung der Themenvorschläge (Abschnitt 12) und bis zu zehn Suchbegriffe je Durchlauf an DataForSEO zur Abfrage des Suchvolumens (Abschnitt 13). Daten aus Google Analytics geben wir an keinen Dienstleister weiter.
Die Nutzung der von Google erhaltenen Daten unterliegt der Google API Services User Data Policy einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). Das bedeutet: Wir verwenden diese Daten nur für die Funktionen, die Ihnen in SvG Agent angezeigt werden. Wir geben sie nur an die oben genannten Dienstleister weiter, soweit das für diese Funktionen nötig ist, nutzen sie nicht für Werbung und lassen sie nicht von Menschen lesen, außer mit Ihrer Einwilligung, zur Sicherheit oder wenn das Gesetz es verlangt.
Den Zugriff können Sie jederzeit in SvG Agent trennen oder unter https://myaccount.google.com/permissions widerrufen.
Unabhängig von einer Verbindung übermitteln wir die Adressen einzelner Seiten Ihrer Website an Google PageSpeed Insights, um deren Ladezeit zu messen. Dabei werden keine Kontodaten übermittelt.
9.5 Facebook, Instagram und LinkedIn
Wenn Sie in SvG Agent Ihre Facebook-Seite (mit dem damit verknüpften Instagram-Geschäftskonto) oder Ihre LinkedIn-Unternehmensseite verbinden, melden Sie sich beim jeweiligen Anbieter an und erlauben SvG Agent den Zugriff. Wir fragen nur die Rechte an, die nötig sind, um Ihre Seiten zu finden und Beiträge darauf zu veröffentlichen:
- bei Meta: pages_show_list, pages_manage_posts, pages_read_engagement, instagram_basic, instagram_content_publish
- bei LinkedIn: r_organization_admin, w_organization_social Wir lesen keine Nachrichten, Kommentare, Follower oder Kontakte. Wir speichern die Zugangsschlüssel verschlüsselt (Abschnitt 10), den Namen der gewählten Seite und welche Beiträge wann und von welchem Nutzerkonto veröffentlicht wurden. Veröffentlicht wird nur, wenn ein Nutzer mit Freigaberecht bei einem Beitrag auf „Jetzt posten“ klickt.
Für Instagram laden Sie ein Foto hoch. Wir speichern es in unserem Dateispeicher in Frankfurt und geben Meta für zehn Minuten einen Link, über den Meta das Foto abruft.
Empfänger sind Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, und LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland. Beide verarbeiten die veröffentlichten Beiträge als eigene Verantwortliche nach ihren eigenen Datenschutzbestimmungen: https://www.facebook.com/privacy/policy und https://www.linkedin.com/legal/privacy-policy
Rolle: Auftragsverarbeitung für Sie. Rechtsgrundlage für die Nachweise, wer wann veröffentlicht hat: Art. 6 Abs. 1 lit. b DSGVO.
Wenn Sie eine Verbindung trennen, löschen wir die Zugangsschlüssel sofort. Bei Meta widerrufen wir die Freigabe zusätzlich selbst. Bei LinkedIn empfehlen wir, SvG Agent in den LinkedIn-Einstellungen unter „Datenschutz“, „Berechtigte Dienste“ zu entfernen. Der Zugang zu LinkedIn läuft nach 60 Tagen ab, wenn er nicht erneuert wird.
Das Google-Unternehmensprofil ist nicht verbunden. Beiträge dafür stellen wir nur zum Kopieren bereit.
9.6 Hilfe-Anfragen
Wenn Sie über die Software eine Hilfe-Anfrage stellen, speichern wir Ihre Nachricht, Ihre Kontaktadresse und die betroffene Seite und senden sie per E-Mail an info@svgmarketing.de. Wir nutzen diese Angaben nur zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: bis zur Erledigung, längstens [12 Monate].
9.7 Kostenloser Website-Check
Auf der Seite [App-Adresse]/kostenloser-check können Sie die Website eines Unternehmens kostenlos prüfen lassen, auch ohne Konto. Für diesen Check sind wir Verantwortlicher.
Welche Daten: die eingegebene Website-Adresse, Ihre E-Mail-Adresse, freiwillig Ihr Vorname, das Ergebnis des Checks, der Zeitpunkt und ob Sie in eine Kontaktaufnahme eingewilligt haben. Ihre IP-Adresse speichern wir nicht. Wir speichern nur einen Prüfwert, der mit einem geheimen Schlüssel aus der IP-Adresse gebildet wird (gesalzener Hashwert). Aus ihm lässt sich die IP-Adresse nicht zurückrechnen.
Was wir tun: Wir lesen die Startseite und bis zu sieben weitere öffentlich erreichbare Seiten der angegebenen Website, so wie in Abschnitt 7 beschrieben, messen die Ladezeit der Startseite über Google PageSpeed Insights und fragen bei DataForSEO ab, für welche Suchbegriffe die Website derzeit bei Google gefunden wird (Abschnitt 13). Wird sie noch für keinen Suchbegriff gefunden, fragen wir bei DataForSEO zusätzlich ab, welche Suchbegriffe zu den Inhalten der Website passen und wie oft sie gesucht werden (Daten aus Google Ads; dafür liest DataForSEO bzw. Google die öffentlichen Seiten der Website). Wird dieselbe Website innerhalb von sieben Tagen erneut geprüft, verwenden wir diese Suchdaten aus dem vorherigen Check. Das Ergebnis zeigen wir Ihnen an und senden es an Ihre E-Mail-Adresse. SvG Marketing erhält eine interne Benachrichtigung über Ihre Anfrage.
Zwecke und Rechtsgrundlagen:
- Durchführung des Checks und Versand des Ergebnisses: Art. 6 Abs. 1 lit. b DSGVO (Durchführung Ihrer Anfrage). [Anwalt: alternativ lit. f prüfen.]
- Prüfwert aus der IP-Adresse, Begrenzung auf drei Checks pro Tag und verstecktes Formularfeld gegen automatisierte Anfragen: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz vor Missbrauch und vor übermäßigen Abrufen fremder Websites.
- Kontaktaufnahme durch SvG Marketing zu den Ergebnissen und passenden Angeboten per E-Mail oder Telefon nur, wenn Sie das freiwillige Kästchen dafür angekreuzt haben: Art. 6 Abs. 1 lit. a DSGVO und § 7 Abs. 2 UWG. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, zum Beispiel per E-Mail an info@svgmarketing.de. Die Ergebnis-E-Mail enthält einen Hinweis auf das Angebot von SvG Agent. [Anwalt: prüfen, ob dieser Hinweis in der Ergebnismail ohne Einwilligung zulässig ist oder entfernt werden muss.]
Speicherdauer: ohne Einwilligung in die Kontaktaufnahme 30 Tage, danach löschen wir den Eintrag automatisch. Mit Einwilligung bis zum Widerruf, längstens ein Jahr. Das Ergebnis ist über den Link 30 Tage abrufbar.
Empfänger: Supabase (Datenbank), Vercel (Betrieb), Google (Ladezeitmessung, nur die Adresse der Startseite), DataForSEO (nur die Domain), united-domains (E-Mail-Versand), siehe Abschnitt 15. Wer die Website betreibt, die geprüft wird, erhält keine Daten von uns.
9.8 Bewertungsanfragen per E-Mail
Kunden von SvG Agent können über die Software ihre eigenen Kunden per E-Mail um eine Bewertung bei Google bitten. Für diese Daten ist der jeweilige Kunde Verantwortlicher, wir verarbeiten sie als Auftragsverarbeiter (Abschnitt 3).
Welche Daten: Name (freiwillig) und E-Mail-Adresse des Empfängers, Versandstatus, Zeitpunkte von Anfrage und Erinnerung sowie die Bestätigung des Kunden, dass der Empfänger eingewilligt hat. Für Abmeldungen speichern wir außerdem einen Hashwert der E-Mail-Adresse.
Ablauf: Die Software sendet eine Anfrage und höchstens eine Erinnerung nach fünf Tagen. Absender ist das Postfach von SvG Marketing mit dem Namen des Kunden, Antworten gehen an den Kunden. Jede Mail enthält einen Link zum Abmelden sowie Name und Anschrift des Kunden aus seinem Firmenprofil.
Einwilligung: Eine Bitte um Bewertung per E-Mail ist Werbung und nur mit vorheriger ausdrücklicher Einwilligung des Empfängers zulässig (BGH, Urteil vom 10.07.2018, VI ZR 225/17). Die Software versendet nur, wenn der Kunde diese Einwilligung für alle Empfänger bestätigt. Der Kunde ist dafür verantwortlich, die Einwilligung einzuholen, nachzuweisen und seine Kunden nach Art. 13 DSGVO zu informieren.
Speicherdauer: Namen und E-Mail-Adressen löschen wir automatisch 45 Tage nach dem Eintragen. Hashwerte abgemeldeter Adressen speichern wir, solange das Konto des Kunden besteht, damit diese Personen nicht erneut angeschrieben werden.
Empfänger: Supabase, Vercel, united-domains (E-Mail-Versand), siehe Abschnitt 15.
10. Zugangsdaten zu verbundenen Diensten
Alle Zugangsschlüssel, Passwörter und Sitzungsdaten zu verbundenen Diensten speichern wir verschlüsselt (AES-256-GCM) in einer gesonderten Tabelle, auf die kein Nutzer aus dem Browser zugreifen kann, auch kein Mitglied Ihrer Organisation. Der Schlüssel liegt ausschließlich auf dem Server, nie in der Datenbank und nie in Protokollen. Die Verschlüsselung ist an Ihre Organisation und die jeweilige Verbindung gebunden, so dass verschlüsselte Daten außerhalb dieses Zusammenhangs nicht lesbar sind.
Wenn Sie eine Verbindung trennen, löschen wir die zugehörigen Zugangsdaten sofort. Zusätzlich empfehlen wir, das Anwendungspasswort oder die Integration auch im jeweiligen Dienst zu widerrufen.
11. Inhalte, Entwürfe, Prüfungen und Veröffentlichungen
SvG Agent speichert Themenvorschläge, Entwürfe, Fassungen, Ergebnisse der automatischen Prüfung, Freigaben und Veröffentlichungen. Für jede Änderung an Ihrer Website oder Ihrem Shop speichern wir die vorherige Fassung, damit Sie die Änderung rückgängig machen können. Bei Freigaben speichern wir, welches Nutzerkonto wann freigegeben hat.
Texte können auch per E-Mail-Link freigegeben werden: Die ausgewählte Person erhält einen Link, der 14 Tage und nur einmal gilt, und kann den Text ohne Anmeldung lesen, freigeben oder eine Änderung wünschen. Wir speichern nur einen Prüfwert des Links, wer angefragt und wer entschieden hat, den Zeitpunkt und einen eventuellen Änderungswunsch. Für geplante Texte erhalten Mitglieder am geplanten Tag eine Erinnerung per E-Mail.
Dazu gehören auch Stellenanzeigen und Kurzvideo-Drehbücher. Für Stellenanzeigen speichern wir die Angaben, die Sie zur Stelle machen, einschließlich eines Ansprechpartners und der Kontaktdaten für Bewerbungen. Diese Angaben werden auf Ihrer Website veröffentlicht, wenn Sie die Anzeige veröffentlichen. Für die Angaben zu Ansprechpartnern sind Sie verantwortlich. Bewerbungen selbst laufen nicht über SvG Agent.
Für Texte aus Fotos („Aus deinen Fotos“) laden Sie Fotos hoch. Wir verkleinern sie bereits in Ihrem Browser, dabei werden Kameradaten wie Ort und Gerät entfernt, und speichern sie in unserem Dateispeicher in Frankfurt. Fotos, aus denen kein Text wird, löschen wir nach zwei Tagen.
Rolle: Auftragsverarbeitung für Sie. Freigabe- und Nachweisdaten verarbeiten wir zusätzlich als Verantwortlicher zur Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO).
12. Einsatz künstlicher Intelligenz
12.1 Was die KI erhält
Zum Erstellen des Firmenprofils, der Themenvorschläge, Entwürfe und Prüfungen übermitteln wir Inhalte an den KI-Dienst von Anthropic. Übermittelt werden: gelesene Seiteninhalte, die Adressen von Bildern Ihrer Website (für Vorschläge zu Bildbeschreibungen), das bestätigte Firmenprofil, Suchbegriffe und Entwürfe, von Ihnen hochgeladene Fotos samt Ihren Stichworten (für Texte aus Fotos), die Angaben zu Stellenanzeigen sowie freigegebene Texte für Social-Media-Beiträge und Kurzvideo-Drehbücher. Fügen Sie Anfragen Ihrer Kunden ein, um daraus Themen zu gewinnen, entfernen wir vorher automatisch E-Mail-Adressen, Telefonnummern, Links, Namen in Anrede und Grußformel sowie Anschriften, übermitteln nur den Rest und speichern den eingefügten Text nicht. Die automatische Entfernung erkennt nicht jeden Namen. Fügen Sie deshalb keine weiteren persönlichen Angaben Ihrer Kunden ein. Übermittelt werden außerdem Suchbegriffe aus Ihrer Google Search Console, wenn Sie diese verbunden haben, damit Themenvorschläge aus echten Suchanfragen entstehen. Für die Keyword-Recherche und den Vergleich mit Wettbewerbern übermitteln wir die gefundenen Suchbegriffe zusammen mit Leistungen, Orten und Branche aus Ihrem Firmenprofil, damit die KI prüft, ob sie zu Ihrem Angebot passen. Klick- und Besucherzahlen aus Google Analytics werden nicht an die KI übermittelt. Nicht übermittelt werden Zugangsdaten, Passwörter und Abrechnungsdaten. Daten aus Bewertungsanfragen und aus dem kostenlosen Website-Check übermitteln wir nicht an die KI.
12.2 Anbieter
Vertragspartner für Kunden im EWR ist Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, Irland. Die Verarbeitung findet auf Servern in den USA oder in anderen Regionen außerhalb der EU statt. Eine Verarbeitung ausschließlich in der EU bietet Anthropic derzeit nicht an. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission, die Bestandteil des Auftragsverarbeitungsvertrags mit Anthropic sind. Anthropic darf laut Vertrag keine Modelle mit unseren Daten trainieren und löscht Eingaben und Ausgaben in der Regel innerhalb von 30 Tagen. [Vom Anwalt bewerten lassen, ob ein Transfer Impact Assessment nötig ist. Alternativ EU-Verarbeitung über einen Cloud-Anbieter prüfen.]
12.3 Keine automatisierte Entscheidung
Die KI erstellt ausschließlich Vorschläge. Veröffentlicht wird nichts ohne automatische Prüfung und ohne Ihre Freigabe. Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt, die rechtliche Wirkung gegenüber Personen entfaltet.
12.4 Kennzeichnung von KI-Inhalten
[Anwalt: Ob eine maschinenlesbare Kennzeichnung nach Art. 50 der KI-Verordnung (EU) 2024/1689 bei Unternehmerkunden mit redaktioneller Freigabe nötig ist, ist zu klären. Sie ist derzeit nicht gebaut. Je nach Ergebnis diesen Absatz anpassen oder streichen.] Ob und wie Sie veröffentlichte Inhalte gegenüber Ihren Lesern kennzeichnen müssen, hängt vom Inhalt ab. Für Inhalte, die Sie vor der Veröffentlichung redaktionell prüfen und für die Sie die Verantwortung tragen, entfällt die Pflicht zur Offenlegung nach Art. 50 Abs. 4 KI-Verordnung in der Regel. [Vom Anwalt bestätigen lassen.]
13. Suchdaten
Zur Ermittlung von Suchvolumen und verwandten Suchbegriffen übermitteln wir an DataForSEO OÜ, Vesivärava tn 50-201, 10152 Tallinn, Estland: Suchbegriffe und den Ort aus Ihrem Firmenprofil; bis zu zehn Suchbegriffe aus Ihrer Google Search Console, wenn diese verbunden ist; die Domain Ihrer Website, um Suchbegriffe zu ermitteln, für die Ihre Website bei Google auf Seite 2 steht; die von Ihnen gewählten Suchbegriffe für die wöchentliche Rangliste (Google-Suche in Deutschland), Suchbegriffe aus Ihren Leistungen und Orten für den Saisonkalender (monatliches Suchvolumen); für die Keyword-Recherche bis zu fünf Leistungen aus Ihrem Firmenprofil und die Domain Ihrer Website, um verwandte Suchbegriffe und Ihre aktuellen Rankings zu ermitteln; für den Vergleich mit Wettbewerbern die Domain Ihrer Website und die Domains von bis zu drei Wettbewerbern, die Sie eintragen oder die wir aus Ihrer Rangliste vorschlagen; beim kostenlosen Website-Check die geprüfte Domain, um ihre Rankings und dazu passende Suchbegriffe zu ermitteln (Abschnitt 9.7); sowie Suchanfragen an Google, an den KI-Modus von Google und Fragen an ChatGPT, mit denen wir die Sichtbarkeit Ihrer Firma in KI-Suchen messen. Diese Fragen enthalten Leistungen und Ort aus Ihrem Firmenprofil. Personenbezogene Daten werden dabei nur übermittelt, wenn Ihr Firmenname oder Ortsangaben solche enthalten. DataForSEO speichert Anfragen laut eigener Angabe für 365 Tage und setzt Unterauftragnehmer in den USA und in Deutschland ein. Grundlage sind der Auftragsverarbeitungsvertrag von DataForSEO und Standardvertragsklauseln.
14. Abrechnung
Die ersten 14 Tage sind ein kostenloser Test ohne Zahlungsdaten. Schließen Sie ein Abo ab, erfolgt die Zahlung über unseren Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland. Auf der Bezahlseite von Stripe geben Sie Ihre Zahlungsdaten, Ihre Rechnungsadresse (Pflicht) und auf Wunsch Ihre Umsatzsteuer-Identifikationsnummer ein. Diese Angaben erfasst und speichert Stripe. Sie sind für uns in unserem Stripe-Konto einsehbar. In SvG Agent selbst speichern wir nur Ihre Stripe-Kundenkennung, die Abo-Kennung, den Status des Abos und das Laufzeitende. Kartendaten erhalten und speichern wir nicht. Im Kundenportal von Stripe können Sie Zahlungsart ändern, Rechnungen abrufen und das Abo kündigen. Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher, Datenschutzerklärung: https://stripe.com/de/privacy. Bei Nutzung über Shopify erfolgt die Abrechnung über Shopify Billing.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und lit. c DSGVO (steuerliche Aufbewahrungspflichten). Speicherdauer: Rechnungsdaten 10 Jahre nach § 147 AO und § 257 HGB.
15. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein. Mit allen besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. [Abschluss und Ablage der Verträge prüfen. Bei Supabase, Vercel, Anthropic und DataForSEO ist der Vertrag laut Anbieter Bestandteil der Nutzungsbedingungen. Für united-domains und Stripe prüfen.]
| Dienstleister | Zweck | Sitz | Ort der Verarbeitung | Übermittlung in Drittland |
|---|---|---|---|---|
| Supabase Pte. Ltd., 65 Chulia Street #38-02/03, Singapur 049513 | Datenbank, Anmeldung, Dateispeicher | Singapur | Datenbank, Anmeldung und Dateien in Frankfurt (AWS eu-central-1). Protokolle und Support können außerhalb der EU verarbeitet werden | Standardvertragsklauseln |
| Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA | Betrieb der Anwendung, Auslieferung | USA | Anwendungslogik in Frankfurt (fra1). Auslieferung über ein weltweites Netz, dabei kurzzeitig auch außerhalb der EU | EU-US Data Privacy Framework (zertifiziert), zusätzlich Standardvertragsklauseln |
| Anthropic Ireland, Limited, Barrow Street, Dublin 4, Irland | KI-Erstellung und KI-Prüfung von Inhalten | Irland | USA und weitere Regionen außerhalb der EU | Standardvertragsklauseln |
| DataForSEO OÜ, Tallinn, Estland | Suchvolumen und Suchbegriffe | Estland | Unterauftragnehmer in den USA (Google, Microsoft) und in Deutschland (Hetzner) | Standardvertragsklauseln |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Search Console und Analytics (nur lesend), PageSpeed Insights (Seitenadressen) | Irland | weltweit | EU-US Data Privacy Framework (Google LLC zertifiziert) |
| Shopify International Limited, Grand Canal Quay, Dublin D02 E7K8, Irland | Shop-Inhalte, Abrechnung über Shopify | Irland | weltweit | verbindliche interne Datenschutzvorschriften und Standardvertragsklauseln von Shopify |
| united-domains AG, Gautinger Straße 10, 82319 Starnberg | Versand von Bestätigungsmails, Mails zum Zurücksetzen des Passworts, Einladungen ins Team, Freigabe-Links, Erinnerungen, Hilfe-Anfragen, Bewertungsanfragen im Auftrag unserer Kunden, Ergebnisse des kostenlosen Website-Checks und internen Benachrichtigungen | Deutschland | Deutschland | keine |
| Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland | Veröffentlichung auf Facebook und Instagram auf Weisung des Kunden, eigener Verantwortlicher für veröffentlichte Beiträge | Irland | weltweit | EU-US Data Privacy Framework (Meta Platforms, Inc. zertifiziert) und Standardvertragsklauseln [prüfen] |
| LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland | Veröffentlichung auf LinkedIn-Unternehmensseiten auf Weisung des Kunden, eigener Verantwortlicher für veröffentlichte Beiträge | Irland | weltweit | EU-US Data Privacy Framework (LinkedIn Corporation zertifiziert) und Standardvertragsklauseln [prüfen] |
| Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland | Zahlungsabwicklung, eigener Verantwortlicher für Zahlungsdaten | Irland | EU und USA | Standardvertragsklauseln und Data Privacy Framework (Stripe, Inc.) [prüfen] |
Weitere Empfänger sind die von Ihnen verbundenen Dienste (Ihre WordPress-Installation, Ihr Shop, Ihre Facebook-, Instagram- und LinkedIn-Seiten), an die wir nur auf Ihre Weisung übertragen, sowie Behörden, wenn wir gesetzlich dazu verpflichtet sind.
Übermittlungen in Länder außerhalb der EU und des EWR erfolgen nur auf einer der folgenden Grundlagen: Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), insbesondere das EU-US Data Privacy Framework für zertifizierte Unternehmen, oder Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) mit ergänzenden Maßnahmen wie Verschlüsselung. Eine Kopie der Standardvertragsklauseln erhalten Sie auf Anfrage.
16. Speicherdauer und Löschung
| Daten | Speicherdauer |
|---|---|
| Kontodaten | bis zur Löschung des Kontos. „Konto löschen“ löscht das Nutzerkonto und alle Organisationen, deren Inhaber Sie sind, sofort |
| Organisation, Inhalte, Firmenprofil, Entwürfe, Fassungen | bis zur Löschung durch Sie (sofort) oder bis 30 Tage nach Ende des Vertrags |
| Zugangsdaten zu verbundenen Diensten | bis zum Trennen der Verbindung, dann sofort |
| Shopify: nach Deinstallation der App | Zugangsschlüssel sofort, alle übrigen Shop-Daten innerhalb von 30 Tagen (Vorgabe der Shopify-API-Bedingungen) |
| Freigabe- und Veröffentlichungsnachweise | [3 Jahre nach Vertragsende, zur Abwehr von Ansprüchen, § 195 BGB] |
| Abrechnungsdaten | 10 Jahre nach § 147 AO und § 257 HGB |
| Server- und Datenbankprotokolle | wie in Abschnitt 6 angegeben |
| Sicherungskopien der Datenbank | 7 Tage [ab Supabase-Tarif Pro] |
| Hilfe-Anfragen | bis zur Erledigung, längstens [12 Monate] |
| Kostenloser Website-Check ohne Einwilligung in Kontaktaufnahme | 30 Tage |
| Kostenloser Website-Check mit Einwilligung | bis zum Widerruf, längstens 1 Jahr |
| Bewertungsanfragen (Name, E-Mail-Adresse) | 45 Tage nach dem Eintragen |
| Hashwerte abgemeldeter Adressen (Bewertungsanfragen) | bis zur Löschung des Kontos des Kunden |
| Fotos für Instagram und für Texte aus Fotos | wie Inhalte, bis zur Löschung oder 30 Tage nach Vertragsende. Fotos, aus denen kein Text wird, nach 2 Tagen |
| Einladungen ins Team | bis zur Rücknahme durch den Inhaber oder zur Löschung der Organisation. Der Link in der Einladung gilt 7 Tage |
| Freigabe-Links | Prüfwert und Entscheidung wie Freigabenachweise |
| Versand der Erinnerungsmails an Inhaber | bis zur Löschung des Kontos |
| Daten bei Anthropic | in der Regel 30 Tage nach der Anfrage |
| Anfragen bei DataForSEO | 365 Tage laut Anbieter |
Nach Ablauf der Fristen löschen oder anonymisieren wir die Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
17. Rechtsgrundlagen im Überblick
Art. 6 Abs. 1 lit. b DSGVO (Vertrag): Konto, Organisation, Bereitstellung der Software, Verbindungen, Freigaben, Abrechnung.
Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Aufbewahrung von Abrechnungsdaten, Beantwortung von Auskunftsersuchen.
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Protokolle, Sicherheit, Missbrauchsschutz, Nachweis von Freigaben, Erinnerungen an inaktive Kunden, Begrenzung des kostenlosen Website-Checks.
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): nur, wenn wir sie gesondert einholen, etwa für die Kontaktaufnahme nach dem kostenlosen Website-Check. Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Art. 28 DSGVO: Verarbeitung der Inhalte unserer Kunden als Auftragsverarbeiter.
18. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
Auskunft (Art. 15 DSGVO)
Berichtigung (Art. 16 DSGVO)
Löschung (Art. 17 DSGVO)
Einschränkung der Verarbeitung (Art. 18 DSGVO)
Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
Zur Ausübung wenden Sie sich an info@svgmarketing.de. Ihr Konto, Ihre Organisationen und alle Inhalte können Sie außerdem selbst in den Einstellungen über „Konto löschen“ löschen.
Betrifft Ihr Anliegen Daten, die wir als Auftragsverarbeiter für einen unserer Kunden verarbeiten, etwa weil Ihr Name auf der Website eines Kunden steht, leiten wir Ihre Anfrage an diesen Kunden weiter und unterstützen ihn bei der Beantwortung.
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für uns ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel, https://www.datenschutzzentrum.de. Sie können sich auch an die Aufsichtsbehörde Ihres Wohnorts wenden.
19. Pflicht zur Bereitstellung
Die Angabe von E-Mail-Adresse und Passwort ist für die Nutzung von SvG Agent erforderlich. Alle weiteren Angaben, etwa im Firmenprofil, sind freiwillig. Ohne sie kann die Software allerdings weniger oder keine Inhalte erstellen.
20. Sicherheit
Wir schützen Ihre Daten durch technische und organisatorische Maßnahmen, darunter: verschlüsselte Übertragung (TLS), verschlüsselte Speicherung von Zugangsdaten, Trennung der Daten je Organisation durch Zugriffsregeln auf Datenbankebene mit automatisierten Tests, Beschränkung des Zugriffs auf Systemebene, regelmäßige Sicherheitsaktualisierungen, Schutz vor Zugriffen auf interne Netzadressen beim Lesen von Websites, sowie Begrenzung der Anfragen zur Abwehr von Missbrauch.
21. Minderjährige
SvG Agent richtet sich ausschließlich an Unternehmer. Personen unter 18 Jahren dürfen die Software nicht nutzen.
22. Änderungen
Wir passen diese Erklärung an, wenn sich die Software oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist in der Software und unter [Adresse] abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.
Stand: [Datum der Veröffentlichung]

