Datenschutz
Datenschutzerklärung nach Art. 12, 13 DSGVO und § 25 TDDDG — Stand: 11. September 2026
WAVZ GmbH & Co. KG
Walther-Rathenau-Str. 14, 50996 Köln
E-Mail: hello@wavz.de
Für alle Fragen zum Datenschutz, zur Ausübung Ihrer Rechte und für Widersprüche erreichen Sie uns unter dieser E-Mail-Adresse.
Wir verarbeiten personenbezogene Daten nach der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und — für das Speichern von und den Zugriff auf Informationen in Ihrem Endgerät — nach dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG). Diese Erklärung beschreibt, was beim Besuch von wavz.de und bei der Nutzung unserer Funktionen tatsächlich passiert.
Zufällige Kennungen, pseudonyme Kennwerte, Referrer- und Kampagnendaten sowie Ihre IP-Adresse behandeln wir vorsorglich als personenbezogene bzw. pseudonyme Daten, auch wenn wir sie in vielen Fällen keiner bestimmten Person zuordnen können.
Die Website wird auf der Infrastruktur externer Dienstleister betrieben (siehe Abschnitt 3). Wo wir von „unserer Datenbank“ sprechen, ist damit eine von uns verwaltete Datenbank bei einem Auftragsverarbeiter gemeint — nicht eine Verarbeitung ohne Dienstleister.
Beim Betrieb von wavz.de sind folgende Unternehmen beteiligt. Ihre datenschutzrechtliche Rolle ist unterschiedlich; wir benennen sie deshalb einzeln. Jeder Dienst erhält nur die Daten, die für die jeweils genannte Aufgabe erforderlich sind:
— Lovable (Auftragsverarbeiter, soweit vertraglich so vereinbart): Hosting und Auslieferung der Website, Plattformbetrieb, technische Weiterleitung unserer E-Mails an den Versanddienst („Connector“) sowie das KI-Gateway für den WAVZ® Guide. Lovable stellt hierfür einen Auftragsverarbeitungsvertrag bereit (lovable.dev/data-processing-agreement). Datenschutzhinweise: lovable.dev/privacy.
— Supabase (Auftragsverarbeiter, soweit vertraglich so vereinbart): Datenbank, Authentifizierung des geschützten Verwaltungsbereichs und Dateispeicher. Hier liegen Kontaktanfragen, Guide-Daten, Analyse- und Startcheck-Daten. Supabase stellt hierfür einen Auftragsverarbeitungsvertrag bereit (supabase.com/legal/…/data-processing-addendum). Datenschutzhinweise: supabase.com/privacy.
— Resend (Auftrags- bzw. Unterauftragsverarbeiter für den E-Mail-Versand): Versand von E-Mails (Benachrichtigungen an uns, Bestätigungen an Sie). Resend stellt hierfür einen Auftragsverarbeitungsvertrag bereit (resend.com/legal/dpa). Datenschutzhinweise: resend.com/legal/privacy-policy.
— Google (Modellanbieter und weiterer Empfänger innerhalb des von Lovable betriebenen KI-Gateways): Sprachmodell („Gemini“), das die Antworten des WAVZ® Guide erzeugt. Die Einbindung erfolgt über das KI-Gateway von Lovable. Datenschutzhinweise: policies.google.com/privacy.
— OpenAI (grundsätzlich eigenständiger Verantwortlicher): Messpixel für Werbeanzeigen in ChatGPT (Messung nur mit Ihrer Einwilligung, Abschnitt 9). Nach den Bedingungen von OpenAI für Werbewerkzeuge („Ad Tools DPA“) handeln OpenAI und wir für die Pixel-Daten grundsätzlich als unabhängige Verantwortliche; nur für ein eng begrenztes „Restricted Processing“ tritt OpenAI als Auftragsverarbeiter auf. Informationen: openai.com/policies/ad-tools-dpa, openai.com/policies/eu-privacy-policy.
— fonio GmbH, Neustiftgasse 73–75/3/7, 1070 Wien, Österreich (Auftragsverarbeiter): Bereitstellung, Konfiguration und Betrieb der KI-Telefonassistenz „Lena“. Einzelheiten zu Datenarten, Unterauftragsverarbeitern, Übermittlungen und Vertragsfristen finden Sie in Abschnitt 14. Auftragsverarbeitungsvertrag: fonio.ai/de/avv.
Drittlandübermittlung. Supabase, Resend, Google und OpenAI haben ihren Sitz oder Teile ihrer Infrastruktur in den USA; auch die Plattforminfrastruktur von Lovable kann Standorte außerhalb des Europäischen Wirtschaftsraums nutzen. Eine Verarbeitung in Drittländern, insbesondere den USA, ist daher möglich. Ob und auf welche Übermittlungsgrundlage nach Art. 44 ff. DSGVO sich der jeweilige Anbieter stützt, ergibt sich aus dessen Vertragsbedingungen; Auskunft über die für den jeweiligen Dienst geltenden Regelungen erhalten Sie auf Anfrage unter hello@wavz.de. Wir weisen darauf hin, dass in den USA ein Zugriff durch Behörden auf Grundlage dortiger Gesetze nicht ausgeschlossen werden kann.
Über diese Dienstleister und Empfänger hinaus geben wir Ihre Daten nur weiter, wenn wir dazu gesetzlich verpflichtet sind oder Sie eingewilligt haben.
Zweck und Daten. Beim Aufruf einer Seite überträgt Ihr Browser technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Referrer-URL (soweit vom Browser gesendet), Browsertyp und -version sowie Betriebssystem. Diese Daten sind erforderlich, um die Seite auszuliefern, die Website abzusichern und Störungen zu erkennen.
Hosting-Protokolle. Die Auslieferung erfolgt über die Plattform Lovable, die hierfür die Content-Delivery- und Edge-Infrastruktur von Cloudflare einsetzt. Verbindungsprotokolle auf dieser Ebene werden von den Plattformanbietern nach deren Konfiguration geführt; wir selbst legen für die Auslieferung keine eigenen IP-Protokolle an. Umfang und Dauer dieser Hosting-Protokolle richten sich nach den Vorgaben der Anbieter (siehe deren Datenschutzhinweise in Abschnitt 3).
Eigene Anwendungsprotokolle. Unsere eigene Anwendung protokolliert Fehler und sicherheitsrelevante Ereignisse (zum Beispiel abgewiesene Anfragen). Personenbezogene Inhalte wie E-Mail-Adressen oder Telefonnummern werden in diesen Protokollen vor dem Schreiben unkenntlich gemacht. Ihre IP-Adresse wird in Anwendungsprotokollen nicht gespeichert.
Flüchtige IP-Verarbeitung für Anfragebegrenzungen. Um Missbrauch (Spam, automatisierte Massenanfragen) abzuwehren, verarbeitet unser Server die IP-Adresse bei Anfragen an Kontaktformular, Guide, Webanalyse und Startcheck kurzzeitig im Arbeitsspeicher und bildet daraus mit einem serverseitigen Geheimnis eine pseudonyme Kennung, die sich ohne dieses Geheimnis nicht auf die IP-Adresse zurückführen lässt. Für Webanalyse und Startcheck wechselt diese Kennung täglich; die zugehörigen Zählwerte werden spätestens nach 48 Stunden gelöscht. Beim Kontaktformular und im Guide wird eine solche pseudonyme Kennung zusammen mit der Anfrage gespeichert (Abschnitte 6 und 12). Ihre Roh-IP-Adresse speichern wir dabei nicht.
Rechtsgrundlage. Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere, stabile und missbrauchsfreie Betrieb der Website. Ohne diese Verarbeitung kann die Website nicht ausgeliefert werden.
Wenn Sie uns per E-Mail schreiben oder anrufen, verarbeiten wir die von Ihnen mitgeteilten Angaben (zum Beispiel Name, Kontaktdaten, Inhalt der Nachricht), um Ihre Anfrage zu bearbeiten und Anschlussfragen zu beantworten. E-Mails an hello@wavz.de werden in unserem geschäftlichen E-Mail-Postfach gespeichert.
Rechtsgrundlage. Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage auf einen Vertrag oder vorvertragliche Maßnahmen zielt; sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer. Wir löschen die Daten, wenn Ihre Anfrage abschließend bearbeitet ist und keine Anschlusskommunikation mehr zu erwarten ist, es sei denn, gesetzliche Aufbewahrungspflichten (etwa nach Handels- und Steuerrecht) verlangen eine längere Aufbewahrung.
Datenkategorien. Name, E-Mail-Adresse, optional Unternehmen und Thema, Ihre Nachricht sowie der Zeitpunkt des Absendens. Zusätzlich speichern wir zur Missbrauchsabwehr den User-Agent Ihres Browsers (gekürzt) und eine pseudonyme, mit einem serverseitigen Geheimnis gebildete Kennung Ihrer IP-Adresse. Diese Kennung lässt sich ohne das Geheimnis nicht auf die IP-Adresse zurückführen; wir behandeln sie dennoch als personenbezogenes Datum. Ihre Roh-IP-Adresse wird nicht gespeichert.
Bestätigungsfeld. Das Formular kann nur mit gesetztem Kontrollkästchen abgesendet werden. Damit bestätigen Sie, diese Datenschutzhinweise zur Kenntnis genommen zu haben; wir speichern den Zeitpunkt dieser Bestätigung, um die Absendung nachweisen zu können.
Spam-Schutz. Wir setzen technische Schutzmaßnahmen gegen automatisierte Massenanfragen sowie eine Begrenzung der Anzahl von Anfragen je pseudonymer Kennung ein. Es findet keine Profilbildung und keine automatisierte Bewertung Ihrer Anfrage statt.
Speicherung und E-Mail-Versand. Ihre Anfrage wird in unserer Datenbank bei Supabase gespeichert. Anschließend senden wir eine Benachrichtigung an hello@wavz.de und eine Eingangsbestätigung an die von Ihnen angegebene E-Mail-Adresse. Beide E-Mails enthalten Ihre Formularangaben und werden über den Connector von Lovable an den Versanddienst Resend übergeben (Absenderadressen der Domain wavz-mail.de). Die Zustellung wird mit Zeitpunkt und Status protokolliert.
Rechtsgrundlage. Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung Ihrer Anfrage als vorvertragliche Maßnahme) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen, an der Nachweisbarkeit der Absendung und an der Missbrauchsabwehr).
Speicherdauer. Löschkriterium ist der Abschluss der Bearbeitung Ihrer Anfrage, wenn keine Anschlusskommunikation mehr zu erwarten ist. Unabhängig davon werden Formularanfragen in unserer Datenbank spätestens 180 Tage nach dem Absenden automatisiert gelöscht (Höchstfrist). Ausgenommen sind nur Anfragen, die in eine Vertragsanbahnung oder einen Vertrag übergegangen sind und deshalb mit dokumentierter Frist länger aufbewahrt werden, sowie Anfragen, die zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen gesperrt sind. Die Löschung wird ohne Personenbezug (nur Anzahl und Stichtag) protokolliert. Gesetzliche Aufbewahrungspflichten und die Speicherung in unserem E-Mail-Postfach (Abschnitt 5) bleiben unberührt.
Wir setzen selbst keine Cookies für den Besuch der öffentlichen Website. Folgende Einträge im Web Storage Ihres Browsers verwenden wir:
Notwendig (ohne Einwilligung, § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO):
— Datenschutz-Einstellungen (Local Storage, dauerhaft bis Sie ihn löschen): Ihre Entscheidungen, getrennt für die interne Webanalyse und das ChatGPT Ads Messpixel, jeweils mit Zeitpunkt und Version des Einstellungsdialogs. Ohne diesen Eintrag müssten wir Sie bei jedem Seitenaufruf erneut fragen; er ist zugleich der Nachweis Ihrer Entscheidung. Eine früher getroffene Gesamtentscheidung („akzeptiert“/„abgelehnt“) wird beim Lesen auf beide Zwecke übertragen und erst bei Ihrer nächsten Entscheidung im neuen Format gespeichert.
— Widerspruch gegen die Startcheck-Funktionsmessung (Local Storage): wird nur angelegt, wenn Sie der Funktionsmessung des WAVZ® KI-Startchecks widersprochen haben (Abschnitt 11), und enthält ausschließlich diese Präferenz mit Zeitpunkt. Ohne Widerspruch existiert der Eintrag nicht; nehmen Sie den Widerspruch zurück, wird er entfernt.
— Sitzungsdaten des WAVZ® Guide (Session Storage): eine zufällige Kennung und Zeitstempel Ihrer aktuellen Guide-Unterhaltung, damit der Guide während eines Besuchs den Gesprächsfaden hält. Sie werden beim Schließen des Browser-Tabs gelöscht und nur angelegt, wenn Sie den Guide öffnen.
Nur mit Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO), jeweils nur für den einzeln erlaubten Zweck:
— Sitzungskennung der internen Webanalyse (Session Storage; Zweck „Interne Webanalyse“): zufällige Kennung (Abschnitt 10), die nach 30 Minuten Inaktivität wechselt.
— Merker des Messpixels (Session Storage; Zweck „ChatGPT Ads Messpixel“): verhindert, dass eine Anfrage doppelt gezählt wird.
— Einträge des OpenAI-Messpixels (Zweck „ChatGPT Ads Messpixel“), die das Skript von OpenAI nach dem Laden selbst anlegt: ein Cookie mit der Anzeigen-Kennung aus der Adresse, über die Sie unsere Website erreicht haben, sowie Einträge in Cookies, Local Storage und Session Storage für den Einwilligungs- und Sitzungszustand des Pixels (Abschnitt 9). Beim Abruf des Skripts und beim Senden von Ereignissen setzt die Infrastruktur von OpenAI zudem technische Cookies für deren eigene Domains. Nach einem Widerruf legen wir keine neuen Einträge an; bereits vorhandene Einträge des Anbieters können Sie über Ihren Browser löschen.
Ihre Entscheidung und Widerruf. Beim ersten Besuch zeigen wir die Datenschutz-Einstellungen mit zwei getrennten, nicht vorausgewählten Schaltern für „Interne Webanalyse“ und „ChatGPT Ads Messpixel“. „Ablehnen“ und „Alle akzeptieren“ sind gleichwertig erreichbar; mit „Auswahl speichern“ übernehmen Sie nur die gesetzten Schalter. Über den Link „Datenschutz-Einstellungen“ im Footer können Sie jede Entscheidung jederzeit mit Wirkung für die Zukunft ändern; Ihre bisherige Wahl bleibt dabei bestehen, bis Sie sie aktiv ändern. Nach einem Widerruf werden für den betroffenen Zweck sofort keine neuen Ereignisse mehr ausgelöst; das Messpixel wird zusätzlich auf „keine Einwilligung“ gesetzt. Bereits vor dem Widerruf übermittelte Daten bleiben davon unberührt. Zusätzlich können Sie alle genannten Einträge über die Einstellungen Ihres Browsers löschen.
Die Funktionsmessung des WAVZ® KI-Startchecks (Abschnitt 11) speichert oder liest selbst keine Informationen in Ihrem Endgerät. Sie beruht nicht auf einer Einwilligung, sondern auf unserem berechtigten Interesse; im selben Einstellungsdialog finden Sie dafür — klar getrennt von den Einwilligungen — einen Widerspruchsschalter.
Die Schrift „Space Grotesk“ (SIL Open Font License 1.1) sowie Bilder und Dokumente werden aus unserer eigenen Hosting-Infrastruktur unter der Domain wavz.de ausgeliefert. Es werden keine Schriftdienste (etwa Google Fonts oder Adobe Fonts), keine Social-Media-Plugins, keine externen Videos, Karten oder eingebetteten Fremdinhalte (iFrames) nachgeladen. Die Website bindet keine externen Statistikdienste wie Google Analytics, Google Tag Manager, Matomo, Meta-Pixel oder Hotjar ein.
Ausnahmen sind ausschließlich die in dieser Erklärung gesondert beschriebenen Vorgänge: die Skriptdatei des ChatGPT Ads Messpixels (Abschnitt 9) und die plattformseitige Telemetrie des Hosting-Anbieters (Abschnitt 13). Rechtsgrundlage für die Auslieferung eigener Schriften und Medien ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen, schnellen Darstellung ohne externe Schriftdienste).
Zweck. Wir schalten Anzeigen in ChatGPT und verwenden das Messpixel zur Conversionmessung und Kampagnenzuordnung: Es soll erkennbar werden, ob ein Seitenbesuch oder ein im KI-Startcheck sichtbares Ergebnis auf eine Anzeige zurückgeht. Die Messung kann nach Angaben des Anbieters auch modellierte Ergebnisse umfassen. Auf unserer Website wird dadurch keine Werbung ausgespielt. Die hiervon getrennte interne Webanalyse ist in Abschnitt 10 beschrieben und besitzt einen eigenen Einwilligungsschalter.
Technischer Ablauf und Daten. Ohne Ihre ausdrückliche Ads-/Marketing-Einwilligung wird das Messpixel nicht geladen: Es findet dann kein Abruf der Skriptdatei von OpenAI statt und keine Initialisierung. Erst wenn Sie in den Datenschutz-Einstellungen den Schalter „ChatGPT Ads Messpixel“ setzen, lädt Ihr Browser die Skriptdatei von OpenAI. Dabei erhält OpenAI technisch bedingt Ihre IP-Adresse sowie Browser- und Gerätedaten. Anschließend können Ereignisdaten (Seitenaufruf oder sichtbares Startcheck-Ergebnis), Seiteninformationen, technische Geräte-/Browserdaten und die Anzeigenreferenz aus Ihrer Anzeige an OpenAI übermittelt werden. Das Pixel kann diese Anzeigenreferenz in einem Cookie speichern (Abschnitt 7). Wir bewahren die Anzeigenreferenz bei internen Seitenwechseln als Adressparameter, damit die Kampagnenzuordnung nicht verloren geht; vollständige Seitenadressen werden nicht in unserer Datenbank gespeichert.
Kontaktdaten und „Automatic Advanced Matching“. Unser eigener Messcode übermittelt keine Formular- oder Kontaktinhalte an OpenAI, sondern ausschließlich den Ereignisnamen und den Ereignistyp. „Automatic Advanced Matching“ ist eine mögliche Funktion des Pixels: Abhängig von der Einstellung im Ads Manager kann das Pixel unterstützte Kontaktdaten aus Formularen erkennen, im Browser normalisieren und hashen und die Hashwerte zusammen mit Conversion-Ereignissen übermitteln; die Rohdaten werden dabei laut Anbieter nicht gesendet. Ob diese Funktion im WAVZ-Konto aktiviert ist, ist derzeit nicht verifiziert. Sie greift nur nach Ihrer Ads-/Marketing-Einwilligung. Informationen des Anbieters: help.openai.com/en/articles/20001409.
Rechtsgrundlage. Für das Laden des Skripts, die Messung und das Cookie: Ihre Einwilligung nach § 25 Abs. 1 TDDDG (Zugriff auf Ihr Endgerät) und Art. 6 Abs. 1 lit. a DSGVO (Verarbeitung der dabei übermittelten Daten). Vor Ihrer Einwilligung findet keine Übermittlung an OpenAI statt.
Empfänger, Rolle und Drittland. OpenAI verarbeitet die Pixel-Daten grundsätzlich als eigenständiger Verantwortlicher (Abschnitt 3); eine Verarbeitung in den USA findet statt. Für die Verarbeitung durch OpenAI gelten dessen Datenschutzhinweise (EU-Datenschutzerklärung von OpenAI).
Speicherdauer und Widerruf. Die Speicherdauer bei OpenAI richtet sich nach dessen Datenschutzhinweisen. Ihre Einwilligung können Sie jederzeit über „Datenschutz-Einstellungen“ im Footer widerrufen (Abschnitt 7). Der Widerruf wirkt für die Zukunft: Das Pixel erhält das Signal „keine Einwilligung“ und wir lösen keine weiteren Messereignisse aus; bereits erfolgte Verarbeitungen bleiben unberührt.
Zweck. Auswertung von Reichweite, Kampagnen und Conversions unserer Website. Die Auswertung erfolgt mit eigenem Code in einer von uns verwalteten Datenbank bei unserem Auftragsverarbeiter Supabase; ein separater Analyseanbieter (etwa Google Analytics oder Matomo) ist nicht beteiligt.
Datenkategorien. Je Ereignis werden gespeichert: der Ereignistyp (Seitenaufruf, sichtbare Nutzungszeit, Guide geöffnet, Guide gestartet, Kontaktanfrage gespeichert, Klick auf eine Teaser-Schaltfläche zum KI-Startcheck), der bereinigte Seitenpfad ohne Suchparameter und Anker, die Kampagnenparameter utm_source, utm_medium, utm_campaign und utm_content, die Referrer-Domain ohne Pfad sowie eine zufällige Sitzungs- und Ereigniskennung. Die sichtbare Nutzungszeit misst nur die Zeitspanne, in der eine Seite in Ihrem Browser sichtbar ist, in Stücken von höchstens 30 Sekunden als ganze Sekundenzahl je Ereignis; Mausbewegungen, Eingaben oder Inhalte werden nicht erfasst und es findet keine personenbezogene Verweildaueranalyse statt.
Nicht gespeichert werden Formularinhalte, Namen, E-Mail-Adressen, Telefonnummern, Chat-Inhalte oder Ihre IP-Adresse. Die Sitzungskennung liegt im Session Storage, wechselt nach 30 Minuten Inaktivität und ermöglicht keine Wiedererkennung über Besuche oder Geräte hinweg. Für die Anfragebegrenzung wird Ihre IP-Adresse nur flüchtig zu einer täglich wechselnden pseudonymen Kennung verarbeitet (Abschnitt 4); diese wird spätestens nach 48 Stunden gelöscht.
Rechtsgrundlage. Ihre Einwilligung über den eigenen Schalter „Interne Webanalyse“: § 25 Abs. 1 TDDDG für die Sitzungskennung im Session Storage und Art. 6 Abs. 1 lit. a DSGVO für die Verarbeitung der Ereignisdaten. Ohne Einwilligung wird kein Analyse-Ereignis erzeugt und keine Sitzungskennung angelegt; eine Einwilligung nur in das Messpixel aktiviert die Webanalyse nicht.
Empfänger. Supabase als Auftragsverarbeiter. Ausgewertete Kennzahlen sehen nur berechtigte Mitarbeitende im geschützten Verwaltungsbereich.
Speicherdauer. Ereignisdaten werden automatisiert nach 180 Tagen gelöscht. Widerruf jederzeit über „Datenschutz-Einstellungen“ im Footer (Abschnitt 7).
Was der Startcheck ist. Der WAVZ® KI-Startcheck ist ein interaktiver Selbstcheck mit sechs Fragen. Die Auswertung erfolgt nach festen Regeln direkt in Ihrem Browser; es ist keine Anmeldung und keine Angabe von Kontaktdaten erforderlich. Ihre Antworten werden nicht als Text gespeichert.
Zweck der Messung. Wir zählen die Nutzung des Startchecks, um zu erkennen, ob die Funktion technisch zuverlässig arbeitet, an welcher Frage Durchläufe abgebrochen werden und ob der Check zu einer Kontaktaufnahme führt. Dies ist eine Funktions- und Funnel-Messung unserer eigenen Anwendung (First Party), keine Werbe- oder Nutzerprofilbildung.
Datenkategorien. Je Ereignis: der Schritt (Aufruf, Start, Antwort, Zurück, Neustart, Abschluss, Klick auf die Kontaktschaltfläche), Fragennummer und Optionskürzel (zum Beispiel „3B“), der Ergebnisbereich, die Dauer des Durchlaufs in Sekunden, das Ziel der Kontaktschaltfläche als interner Pfad, der bereinigte Seitenpfad, die Referrer-Domain ohne Pfad sowie die gekürzten Kampagnenparameter utm_source, utm_medium, utm_campaign und utm_content. Zusätzlich eine zufällig erzeugte Lauf-Kennung je Durchlauf. Nur wenn Sie in die interne Webanalyse eingewilligt haben, werden außerdem utm_term und in der Adresse enthaltene Werbe-Klick-Kennungen (zum Beispiel gclid) übernommen; ohne Einwilligung bleiben diese Felder leer.
Kein Zugriff auf Ihr Endgerät. Die Lauf-Kennung wird ausschließlich im Arbeitsspeicher der Seite gehalten. Der Startcheck setzt kein Cookie und schreibt oder liest für die Messung keinen Local- oder Session-Storage-Eintrag; beim Neuladen der Seite entsteht eine neue Kennung. Deshalb ist für diese Messung keine Einwilligung nach § 25 TDDDG erforderlich. Eine Wiedererkennung über mehrere Besuche oder Geräte hinweg nehmen wir nicht vor. Einzige Ausnahme ist der Eintrag mit Ihrem Widerspruch gegen die Startcheck-Funktionsmessung (Abschnitt 7), der nur dann entsteht, wenn Sie widersprechen (siehe unten), und der ausschließlich Ihre Präferenz enthält.
IP-Adresse. Ihre IP-Adresse wird beim Empfang der Ereignisse serverseitig nur flüchtig zu einer täglich wechselnden pseudonymen Kennung für die Anfragebegrenzung verarbeitet (Abschnitt 4). Zu den Startcheck-Ereignissen wird keine IP-Adresse gespeichert. Hosting-Protokolle des Plattformanbieters (Abschnitt 4) sind davon zu unterscheiden.
Rechtsgrundlage und Interesse. Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, einen kostenlos angebotenen Selbstcheck technisch fehlerfrei bereitzustellen und Abbruchstellen zu erkennen. Die Messung ist hierfür erforderlich, weil sich Funktionsfehler und Abbrüche ohne Zählung der Schritte nicht feststellen lassen; sie ist auf wenige technische Merkmale ohne Namen, Freitexte oder dauerhafte Kennungen beschränkt. Nach unserer Einschätzung überwiegen Ihre Interessen nicht, weil die Daten keine Rückschlüsse auf Ihre Person zulassen sollen und keine Zusammenführung mit anderen Datenquellen erfolgt. Diese Messung ist keine Einwilligung und wird in den Datenschutz-Einstellungen bewusst getrennt von den Einwilligungen dargestellt.
Widerspruch (Art. 21 DSGVO) — direkt im Browser. Sie können dieser Verarbeitung jederzeit widersprechen: im Startcheck über den Link „Widersprechen“ unter den Fragen oder über „Datenschutz-Einstellungen“ im Footer (Schalter „Widerspruch gegen die KI-Startcheck-Funktionsmessung“). Der Widerspruch wirkt sofort, auch während eines laufenden Durchlaufs: Vor jedem einzelnen Ereignis prüft die Seite Ihre Präferenz und sendet bei Widerspruch nichts — auch keine Wiederholungsversuche. Dabei speichern wir ausschließlich die Präferenz „widersprochen“ mit Zeitpunkt in Ihrem Browser (Abschnitt 7); Lauf-Kennung, Antworten oder Kampagnendaten werden nicht abgelegt. Sie können den Widerspruch dort jederzeit zurücknehmen. Daneben können Sie auch per E-Mail an hello@wavz.de widersprechen; bereits gespeicherte Ereignisse können wir ohne zusätzliche Angaben Ihrerseits jedoch keinem Durchlauf zuordnen (siehe Hinweis nach Art. 11 DSGVO).
Hinweis nach Art. 11 DSGVO. Nach dem Ende eines Durchlaufs können wir gespeicherte Ereignisse mangels dauerhafter Kennungen regelmäßig keiner bestimmten Person mehr zuordnen. Auskunft, Berichtigung, Löschung oder Einschränkung zu einzelnen Startcheck-Ereignissen sind daher faktisch nur möglich, wenn Sie uns zusätzliche Angaben liefern, die eine Zuordnung erlauben (etwa den genauen Zeitpunkt und die verwendeten Kampagnenparameter).
Empfänger und Speicherdauer. Supabase als Auftragsverarbeiter; Kennzahlen sehen nur berechtigte Mitarbeitende im geschützten Verwaltungsbereich. Ereignisse und Laufdaten werden automatisiert nach 180 Tagen gelöscht. Die interne Webanalyse (Abschnitt 10) bleibt hiervon unberührt und wird weiterhin nur mit Ihrer Einwilligung aktiviert.
Zweck. Der WAVZ® Guide beantwortet Fragen zu WAVZ®, dem WAVZ Impact Grid®, dem WAVZ® QuickCheck und verwandten Themen. Er wird nur aktiv, wenn Sie ihn öffnen.
Datenkategorien. Ihre Eingaben und die erzeugten Antworten; eine zufällige Sitzungskennung (Abschnitt 7); auf Wunsch Ihre Anrede bzw. Ihr Vorname für die persönliche Ansprache; Zeitpunkte; der User-Agent Ihres Browsers; eine pseudonyme, mit einem serverseitigen Geheimnis gebildete Kennung Ihrer IP-Adresse (die Roh-IP wird nicht gespeichert); Ihr Feedback zu einzelnen Antworten („hilfreich“/„nicht hilfreich“); technische Nutzungsereignisse (etwa Anzahl und Länge von Anfragen, verwendetes Modell, Fehler). Der User-Agent und der IP-Hash dienen der Missbrauchsabwehr und der Begrenzung von Anfragen.
KI-Verarbeitung und Empfänger. Um eine Antwort zu erzeugen, übermitteln wir den bisherigen Gesprächsverlauf der aktuellen Sitzung zusammen mit unseren internen Anweisungen und Wissensinhalten über das Lovable AI Gateway an ein Sprachmodell von Google (Gemini). Dabei können Ihre Eingaben in Drittländern verarbeitet werden (Abschnitt 3). Die Gesprächsdaten werden in unserer Datenbank bei Supabase gespeichert.
Automatisierte Auswertung. Zur Qualitätssicherung erstellt das System nach einer Unterhaltung automatisiert eine kurze Zusammenfassung, ordnet Themen zu, schätzt die Stimmung des Gesprächs grob ein und erkennt, ob eine Kontaktanfrage geäußert wurde. Diese Auswertung dient ausschließlich der internen Verbesserung des Guides und der Vorbereitung eines von Ihnen gewünschten Rückrufs. Es wird keine Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung Ihnen gegenüber getroffen (Art. 22 DSGVO).
Rückruf- und Kontaktwunsch im Guide. Wenn Sie im Guide einen Rückruf oder Kontakt wünschen, erfassen wir über ein Formular Name, optional Unternehmen, E-Mail-Adresse, optional Telefonnummer, Ihr Interessengebiet und Ihre Nachricht sowie eine automatisch erzeugte Kurzfassung des Gesprächs. Sie geben dazu über ein Kontrollkästchen Ihre Einwilligung. Wir speichern diese Angaben in unserer Datenbank und senden eine Benachrichtigung an hello@wavz.de (über den Connector von Lovable an Resend). Der Zugriff auf diese Kontaktdaten im Verwaltungsbereich wird protokolliert.
Rechtsgrundlagen. Bereitstellung des Chats: Art. 6 Abs. 1 lit. b DSGVO (von Ihnen angeforderter Dienst) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb, an Missbrauchsabwehr und Qualitätssicherung). Rückruf- und Kontaktwunsch: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, daneben Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung Ihrer Anfrage. Ihre Einwilligung können Sie jederzeit unter hello@wavz.de widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Speicherdauer und Datenminimierung. Ihre Eingaben und die Antworten des Guide werden 30 Tage nach der Unterhaltung automatisiert und irreversibel durch denselben neutralen Platzhalter ersetzt; die ursprünglichen Inhalte werden dabei weder kopiert noch archiviert. Feedback zu Antworten einschließlich eines gegebenenfalls vorhandenen Freitextkommentars wird nach 180 Tagen gelöscht. Kontaktdaten aus Rückrufwünschen (Name, Unternehmen, E-Mail-Adresse, Telefonnummer, Nachricht, Gesprächskurzfassung) werden 365 Tage nach Abschluss der Benachrichtigung automatisiert entfernt, sofern nicht ein laufender Geschäftsvorgang oder gesetzliche Aufbewahrungspflichten eine längere Speicherung erfordern; ein Datensatz mit Interessengebiet, Zeitpunkt und Sitzungskennung bleibt für Kennzahlen bestehen. Technische Nutzungsereignisse werden nach 180 Tagen gelöscht, Zähler der Anfragebegrenzung nach 48 Stunden. 180 Tage nach der letzten Aktivität einer Unterhaltung werden User-Agent, IP-Hash, automatisierte Zusammenfassung, freie Themenbezeichnung, Anrede bzw. Vorname, Lernnotiz, erfasste Schlüsselfragen und freie Themen-Schlagworte automatisiert und dauerhaft entfernt; eine Stimmungseinschätzung bleibt nur erhalten, wenn sie einer der kontrollierten Kategorien „positiv“, „neutral“, „kritisch“ oder „abbruch“ entspricht. Erhalten bleiben insbesondere die zufällige Sitzungskennung, Zeitpunkte, die kontrollierte Stimmungskategorie und die Information, ob ein Kontaktwunsch erkannt wurde. Dieser Schritt ist eine Datenminimierung und Pseudonymisierung, keine vollständige Anonymisierung. Der Lauf wird ohne Nachrichteninhalt oder andere unnötige personenbezogene Angaben protokolliert. Eine wöchentliche, ausschließlich aggregierte Nutzungsstatistik ohne Personenbezug wird per E-Mail an unser Team gesendet.
Bitte beachten Sie. Geben Sie im WAVZ® Guide keine vertraulichen Unternehmensinformationen und keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) ein. Der Guide ist ein Sprachmodell; seine Antworten können unzutreffend sein und stellen keine Beratung dar.
Die Plattform Lovable, über die diese Website bereitgestellt wird, kann im Rahmen ihres eigenen Betriebs technische Telemetriedaten verarbeiten, die wir nicht selbst konfigurieren. Im Livebetrieb haben wir hierzu plattformseitige Aufrufe sowie einen Eintrag im Local Storage Ihres Browsers beobachtet, der dem Analysedienst Mixpanel zuzuordnen ist. Unser eigener Quellcode löst diese Verarbeitung nicht aus und bindet Mixpanel nicht ein.
Rolle, Zweck und Rechtsgrundlage. Für diese plattformseitigen Vorgänge ist Lovable technischer Anbieter; Zweck, Umfang, Empfänger und Speicherdauer richten sich nach dessen Datenschutzhinweisen (lovable.dev/privacy; zu Mixpanel: mixpanel.com/legal/privacy-policy). Soweit uns diese Verarbeitung zuzurechnen ist, stützen wir sie auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, sicheren Betrieb auf der gewählten Plattform). Eine eigene Marketing- oder Profilbildungsabsicht verfolgen wir damit nicht. Soweit Daten an Mixpanel übermittelt werden, kann eine Verarbeitung in den USA verbunden sein (Abschnitt 3).
Über die Rufnummer +49 30 82685758 erreichen Sie unsere KI-Telefonassistentin „Lena“. Lena ist ein KI-basiertes Sprachdialogsystem, kein menschlicher Gesprächspartner und kein klassischer Anrufbeantworter. Ihre Sprache wird während des Anrufs verarbeitet, um Ihr Anliegen zu verstehen und einzuordnen. Lena leitet Anrufe nicht live weiter, sondern erfasst die für einen Rückruf notwendigen Angaben; die eigentliche Kontaktaufnahme erfolgt anschließend durch das WAVZ®-Team.
Zweck, Anbieter und Daten. Für Bereitstellung, Konfiguration und Betrieb setzen wir die fonio GmbH, Neustiftgasse 73–75/3/7, 1070 Wien, Österreich, als Auftragsverarbeiter ein. Je nach Gespräch können Rufnummer und andere Kontaktdaten, Gesprächsinhalte, Audio bzw. Aufzeichnungen, Transkripte, Terminangaben, Freitext sowie technische Metadaten einschließlich der IP-Adresse verarbeitet werden. Wenn Anrufende solche Informationen unbeabsichtigt nennen, können darunter auch besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sein.
Rechtsgrundlagen und Aufzeichnung. Die Bearbeitung einer auf einen Vertrag oder vorvertragliche Schritte gerichteten Anfrage beruht auf Art. 6 Abs. 1 lit. b DSGVO; für sonstige Anfragen und die effiziente Erreichbarkeit auf Art. 6 Abs. 1 lit. f DSGVO. Eine Tonaufzeichnung erfolgt nur nach vorheriger ausdrücklicher Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO unter Beachtung von § 201 StGB. Aus der bloßen Fortsetzung eines Telefonats wird keine Einwilligung abgeleitet.
Vertragszusagen von Fonio. Laut Auftragsverarbeitungsvertrag vom 6. August 2026 findet keine Sprecheridentifikation statt, es werden keine Stimmabdrücke erstellt und Kundendaten werden nicht zum Training, zur Verbesserung oder zur Evaluation von KI-Modellen verwendet.
Vertragliche Standardfristen. Der Fonio-Auftragsverarbeitungsvertrag nennt als Standardfristen: Audio 30 Tage nach dem Gespräch, Transkripte 90 Tage, Dialog- und technische Protokolle 30 Tage, Telefonie-Metadaten sechs Monate sowie abrechnungsrelevante Unterlagen sieben Jahre. Dies sind Vertragsangaben von Fonio; sie beschreiben keine zusätzlich von WAVZ eingerichteten technischen Löschläufe.
Unterauftragsverarbeiter und Drittlandbezug. Der Auftragsverarbeitungsvertrag nennt insbesondere Hetzner (Hosting in Deutschland/Finnland), Twilio Ireland (Telefonie), LiveKit, Soniox, OpenAI Ireland, Inworld AI, Sinch/Mailgun und New Relic. Je nach eingesetzter Unterverarbeitung ist damit eine Verarbeitung in einem Drittland, insbesondere den USA, möglich. Als Garantien nennt der Auftragsverarbeitungsvertrag je nach Verarbeitung Standardvertragsklauseln (Modul 3) und/oder das EU-US Data Privacy Framework sowie EU-Regionen und Zero Data Retention (ZDR). Weitere Einzelheiten: Fonio-Auftragsverarbeitungsvertrag.
Ihre Wahl. Bitte nennen Sie keine sensiblen Daten, soweit dies für Ihr Anliegen nicht erforderlich ist. Wenn Sie nicht mit einem KI-System sprechen oder keine Sprachdaten übermitteln möchten, können Sie uns per E-Mail an hello@wavz.de oder über das Kontaktformular erreichen.
Der Verwaltungsbereich der Website steht ausschließlich berechtigten Mitarbeitenden nach Anmeldung offen. Zugriffe auf Kontaktdaten aus dem Guide sowie Änderungen an Inhalten werden protokolliert. Öffentliche Besucherinnen und Besucher haben keinen Zugriff auf gespeicherte Daten anderer Personen.
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten: Zugriffsschutz und Rechtevergabe nach Erforderlichkeit, verschlüsselte Übertragung zwischen Ihrem Browser und unseren Servern sowie Maßnahmen gegen Missbrauch und automatisierte Massenanfragen.
Ihnen stehen gegenüber uns folgende Rechte zu:
— Auskunft (Art. 15 DSGVO) über die zu Ihrer Person gespeicherten Daten, deren Herkunft, Empfänger und Zweck;
— Berichtigung (Art. 16 DSGVO) unrichtiger oder unvollständiger Daten;
— Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten oder andere Gründe entgegenstehen;
— Einschränkung der Verarbeitung (Art. 18 DSGVO);
— Datenübertragbarkeit (Art. 20 DSGVO) für Daten, die Sie uns auf Grundlage einer Einwilligung oder eines Vertrags bereitgestellt haben, soweit die Verarbeitung automatisiert erfolgt;
— Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) jederzeit mit Wirkung für die Zukunft — für Webanalyse und Ads-Messpixel jeweils einzeln über „Datenschutz-Einstellungen“ im Footer, im Übrigen per E-Mail;
— Widerspruch (Art. 21 DSGVO): Sie können einer Verarbeitung, die wir auf Art. 6 Abs. 1 lit. f DSGVO stützen, jederzeit aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Funktionsmessung des KI-Startchecks können Sie zusätzlich direkt im Browser widersprechen (Abschnitt 11). Direktwerbung betreiben wir auf dieser Website nicht;
— Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Zur Ausübung Ihrer Rechte genügt eine E-Mail an hello@wavz.de. Bei pseudonymen Daten (etwa Analyse- oder Startcheck-Ereignissen) können wir Ihre Rechte nur erfüllen, wenn Sie uns Angaben liefern, die eine Zuordnung ermöglichen (Art. 11 DSGVO). Die Bereitstellung Ihrer Daten ist weder gesetzlich noch vertraglich vorgeschrieben; ohne die jeweils genannten Angaben können wir Anfragen über Formular, Guide oder Telefon jedoch nicht bearbeiten.
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Stand: 11. September 2026. Wir passen diese Datenschutzerklärung an, wenn sich unsere Website, die eingesetzten Dienste oder die rechtlichen Vorgaben ändern. Es gilt jeweils die hier veröffentlichte Fassung.