Datenschutzerklärung
Stand: 1. September 2026
1. Verantwortlicher
Philipp Kreis, handelnd unter Black Forest Digital
Anneliese-Licht-Str. 32
79183 Waldkirch
E-Mail: hallo@email-ki.de
Ein Datenschutzbeauftragter ist nicht bestellt. Datenschutzanfragen können Sie an die vorstehende E-Mail-Adresse richten.
2. Anwendungsbereich und unsere Datenschutzrolle
Diese Datenschutzerklärung gilt für die Website und die E-Mail-Automatisierungsanwendung email-ki.de.
Für Konto-, Vertrags-, Abrechnungs-, Support- und Sicherheitsdaten entscheidet Black Forest Digital selbst über Zwecke und Mittel der Verarbeitung und ist insoweit Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO).
Bei E-Mail-Inhalten, Kontakt- und Kalenderdaten, die ein Unternehmenskunde über angebundene Systeme verarbeiten lässt, legt regelmäßig der Kunde die Zwecke und Mittel fest. Black Forest Digital verarbeitet diese Daten dann als Auftragsverarbeiter nach Art. 28 DSGVO auf dokumentierte Weisung des Kunden. Einzelheiten, einschließlich der eingesetzten Unterauftragsverarbeiter, werden im Auftragsverarbeitungsvertrag geregelt.
3. Website, Server-Protokolle und Hosting
Beim Aufruf unserer Website verarbeitet unser Webserver insbesondere IP-Adresse, Zeitpunkt und Ziel der Anfrage, übertragene Datenmenge, Referrer, Browsertyp, Betriebssystem sowie Status- und Fehlerdaten. Die Verarbeitung dient der Auslieferung der Website, der Stabilität, Fehleranalyse und Abwehr von Angriffen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb unseres Angebots. Sicherheits- und Zugriffsprotokolle werden nur so lange gespeichert, wie dies für Betrieb, Fehleranalyse und Missbrauchsabwehr erforderlich ist; regelmäßig werden sie innerhalb von 30 Tagen gelöscht, sofern ein sicherheitsrelevantes Ereignis keine längere Aufbewahrung erfordert.
Wir hosten Website und Anwendung bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Hetzner verarbeitet dabei insbesondere Server-Protokolle, Konto- und Anwendungsdaten sowie die in der Anwendung gespeicherten E-Mail-Daten als Auftragsverarbeiter. Die Verarbeitung erfolgt grundsätzlich in Deutschland.
4. Warteliste, Registrierung und Benutzerkonto
Bei einem Eintrag in die Warteliste verarbeiten wir Name, E-Mail-Adresse, optionale Unternehmensangaben, Zeitpunkt und technische Protokolldaten, um die Anfrage zu verwalten und über die Verfügbarkeit des Dienstes zu informieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise die Durchführung vorvertraglicher Maßnahmen.
Bei der Registrierung und Nutzung eines Kontos verarbeiten wir insbesondere Name, geschäftliche E-Mail-Adresse, Unternehmen, Passwort-Hash, E-Mail-Verifizierungsstatus, Sprache, Zeitzone, Sicherheits- und Zwei-Faktor-Daten, Einstellungen, Rollen sowie Anmelde- und Aktivitätsdaten. Dies ist für die Bereitstellung und Absicherung des Kontos erforderlich. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Wartelistendaten löschen wir, wenn die Anfrage erledigt ist, die betroffene Person widerspricht oder der Zweck entfällt. Kontodaten werden grundsätzlich bis zur Beendigung des Vertrags und anschließend nur im Umfang gesetzlicher Aufbewahrungs- oder Nachweispflichten gespeichert.
5. Anbindung von Postfächern und Kalendern
email-ki.de kann Postfächer über IMAP sowie über Google und Microsoft anbinden. Dabei verarbeiten wir je nach Verbindung insbesondere Postfachadresse, Server- und Ordnerangaben, verschlüsselte Zugangsdaten oder OAuth-Zugriffs- und Aktualisierungstoken sowie Synchronisationszeitpunkte.
Für Gmail und Google Calendar werden die erforderlichen Daten über Dienste von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, abgerufen. Für Outlook, Microsoft 365 und Microsoft Calendar werden Dienste der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, verwendet. Es gelten ergänzend die Datenschutzbestimmungen des jeweiligen Kontenanbieters. Abhängig von dessen Infrastruktur können Verarbeitungen außerhalb des Europäischen Wirtschaftsraums stattfinden.
Die Verarbeitung dient der vom Kunden beauftragten Synchronisierung, Analyse und Automatisierung und erfolgt bei eigenen Kontodaten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, im Übrigen im Rahmen der Auftragsverarbeitung. Die Berechtigungen können im jeweiligen Google- oder Microsoft-Konto widerrufen werden; dadurch wird die Verbindung unbrauchbar.
6. Verarbeitung von E-Mails, Regeln und Kalenderinformationen
Abhängig von Konfiguration und Regeln verarbeitet die Anwendung insbesondere Absender, Empfänger, CC/BCC, Betreff, Nachrichtenkennungen, Text- und HTML-Inhalt, Empfangszeit, Ordner, Anhänge-Metadaten, Terminbezug sowie Regel- und Ausführungsergebnisse. Mögliche Zwecke sind Kategorisierung, Zusammenfassung, Weiterleitung, Verschieben, Antwortentwürfe, Erkennen von Terminabsichten und die Ausführung kundenseitig definierter Webhooks.
E-Mail-Inhalte können Daten von Beschäftigten, Kunden, Interessenten, Bewerbern, Lieferanten und sonstigen Kommunikationspartnern enthalten, einschließlich besonderer Kategorien personenbezogener Daten. Der Kunde ist dafür verantwortlich, dass die Verarbeitung rechtmäßig ist, betroffene Personen ordnungsgemäß informiert werden und nur erforderliche Daten und Berechtigungen bereitgestellt werden.
E-Mail-Inhalte und Verarbeitungsergebnisse werden gespeichert, solange dies für die konfigurierte Leistung erforderlich ist, bis der Kunde sie löscht oder das Konto beendet wird. Gesetzliche Pflichten oder die Sicherung und Durchsetzung von Ansprüchen können im Einzelfall eine längere Aufbewahrung erfordern.
7. Lokale Pseudonymisierung mit Presidio
Vor der Übermittlung an einen KI-Dienst können E-Mail-Inhalte auf unserer eigenen Serverinfrastruktur automatisiert pseudonymisiert werden. Hierzu setzen wir die lokal betriebene Open-Source-Software Presidio ein. Dabei findet keine Übermittlung an Microsoft statt.
Erkannte Angaben wie Namen, E-Mail-Adressen, Telefonnummern und Anschriften werden durch Platzhalter ersetzt. Damit Antworten später wieder verständlich dargestellt werden können, speichert die Anwendung die pseudonymisierte Fassung und die Zuordnung zwischen Platzhaltern und Originalwerten innerhalb unserer eigenen Infrastruktur. Weil eine Wiederherstellung möglich bleibt, handelt es sich datenschutzrechtlich um Pseudonymisierung und nicht um vollständige Anonymisierung.
Die Pseudonymisierung reduziert Risiken, garantiert aber nicht, dass jeder Personenbezug erkannt oder entfernt wird. Wird sie vom Kunden deaktiviert, können E-Mail-Inhalte unverändert an den eingesetzten KI-Dienst übermittelt werden.
8. KI-Verarbeitung
Die Anwendung übermittelt die für eine konfigurierte Aufgabe erforderlichen, nach Möglichkeit pseudonymisierten Inhalte und Arbeitsanweisungen an KI-Dienste. Die erzeugten Antworten sowie technische Nutzungsdaten wie Anbieter, Modell, Aufgabentyp, Tokenzahl, Laufzeit und Routing-Grund werden verarbeitet und teilweise protokolliert. E-Mail-Inhalte werden nicht in den technischen KI-Anfragen-Logs gespeichert.
Mistral AI
Standard- und Premiumaufgaben können über die EU-API der Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich, verarbeitet werden. Mistral verarbeitet Eingaben und Ausgaben als Unterauftragsverarbeiter. Wir verwenden den europäischen API-Endpunkt. Mistral weist darauf hin, dass abhängig von eingesetzten Funktionen Unterauftragsverarbeiter und vorübergehende Verarbeitungen außerhalb der EU beteiligt sein können. Soweit erforderlich, werden hierfür geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln, eingesetzt.
OpenAI
Für die automatisierte Qualitäts- und Risikoprüfung von Antwortentwürfen kann OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irland, eingesetzt werden. Je nach Vertrags- und Projektkonfiguration können Daten auch von verbundenen Unternehmen und Unterauftragsverarbeitern außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Übermittlungen werden auf die vereinbarten Datenschutzgarantien, insbesondere den Auftragsverarbeitungszusatz und erforderlichenfalls EU-Standardvertragsklauseln, gestützt. Eine europäische Datenresidenz wird nur zugesagt, wenn sie für das konkret eingesetzte API-Projekt aktiviert und technisch unterstützt wird.
IONOS-Sovereign-Modus
Bei vereinbartem Sovereign-Modus werden KI-Aufgaben über den IONOS AI Model Hub der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, verarbeitet. Die konfigurierte Inferenz erfolgt über Infrastruktur in Deutschland. In diesem Modus wird der vorstehend beschriebene OpenAI-Review-Pfad nicht verwendet.
KI-Ergebnisse können fehlerhaft oder unvollständig sein. Soweit eine Entscheidung rechtliche oder ähnlich erhebliche Wirkung für eine Person entfalten kann, darf der Kunde das Ergebnis nicht ohne angemessene menschliche Prüfung verwenden. email-ki.de trifft selbst keine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO über betroffene Kommunikationspartner.
9. Abrechnung und Zahlungsabwicklung
Für Verträge, Tarife und Abrechnung verarbeiten wir insbesondere Unternehmens- und Kontaktdaten, Tarif, Verbrauch, Vertragsstatus, Zahlungsstatus, Rechnungsanschrift, Steuerangaben sowie Rechnungs- und Transaktionskennungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.
Zahlungen und Abonnements können über Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande, abgewickelt werden. Mollie erhält die für Zahlung und Zahlungsstatus erforderlichen Daten und verarbeitet bestimmte Daten in eigener datenschutzrechtlicher Verantwortung.
Zur Erstellung und Verwaltung von Rechnungen setzen wir lexoffice, einen Dienst der Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland, ein. Rechnungs- und Buchhaltungsunterlagen bewahren wir entsprechend den jeweils geltenden handels- und steuerrechtlichen Fristen auf.
10. E-Mail-Kommunikation, Support und technisch notwendige Cookies
Wenn Sie uns kontaktieren oder wir vertragsbezogene Nachrichten versenden, verarbeiten wir Absender, Empfänger, Zeitpunkt, Betreff, Inhalt und technische Versandinformationen. Dies erfolgt je nach Anlass auf Grundlage von Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO. Supportvorgänge werden gelöscht, sobald sie nicht mehr erforderlich sind und keine gesetzlichen oder nachweisbezogenen Gründe entgegenstehen.
Für Support-, Vertrags- und sonstige geschäftliche E-Mail-Kommunikation nutzen wir Proton Mail der Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Genf, Schweiz. Proton verarbeitet dabei die für Versand, Empfang und Speicherung erforderlichen E-Mail-Inhalte, Kommunikationsdaten und technischen Metadaten als Auftragsverarbeiter. Mit Proton gilt ein Auftragsverarbeitungsvertrag. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO.
Wir verwenden technisch erforderliche Cookies beziehungsweise vergleichbare Speichermechanismen für Sitzung, Anmeldung, Sicherheit, CSRF-Schutz und Einstellungen. Sie sind für den ausdrücklich angeforderten Dienst erforderlich. Eine Nutzung zu personalisierter Werbung findet nicht statt.
11. Empfänger und Unterauftragsverarbeiter
Personenbezogene Daten erhalten nur Stellen, die sie für die beschriebenen Zwecke benötigen. Dazu können insbesondere Hetzner, Mistral AI, OpenAI, IONOS, Google, Microsoft, Mollie, Haufe-Lexware und Proton sowie weitere von uns eingesetzte Supportdienstleister gehören. Die konkret für die Auftragsverarbeitung eingesetzten Unterauftragsverarbeiter werden Kunden im Auftragsverarbeitungsvertrag oder einer ergänzenden Liste mitgeteilt.
12. Datenübermittlungen in Drittländer
Bei Diensten mit Verarbeitung außerhalb des Europäischen Wirtschaftsraums stützen wir Übermittlungen, soweit erforderlich, auf einen Angemessenheitsbeschluss der Europäischen Kommission oder geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln und ergänzende technische und organisatorische Maßnahmen. Eine Kopie der maßgeblichen Garantien kann unter hallo@email-ki.de angefordert werden, soweit keine schutzwürdigen Geheimhaltungsinteressen entgegenstehen.
13. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein. Dazu gehören insbesondere Transportverschlüsselung, Zugriffsbeschränkungen, verschlüsselte Speicherung von Postfachzugangsdaten und OAuth-Tokens, Protokollierung sicherheitsrelevanter Vorgänge, Pseudonymisierung und ein Abbruch der KI-Verarbeitung, wenn die aktivierte lokale Pseudonymisierung nicht verfügbar ist.
14. Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Wenn Black Forest Digital E-Mail-Daten ausschließlich im Auftrag eines Unternehmenskunden verarbeitet, richten Sie Ihre Anfrage bitte vorrangig an dieses Unternehmen. Wir unterstützen den Kunden bei der Bearbeitung.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei der Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist grundsätzlich der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
15. Pflicht zur Bereitstellung und Änderungen
Die für Konto, Vertrag, Zahlung und technische Bereitstellung als erforderlich gekennzeichneten Daten werden für den Vertragsschluss beziehungsweise die Leistung benötigt. Ohne sie können wir den Dienst nicht oder nur eingeschränkt anbieten. Optionale Angaben müssen nicht bereitgestellt werden.
Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Anbieter, Datenverarbeitungen oder Funktionen ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar. Über wesentliche Änderungen, die bestehende Kunden betreffen, informieren wir in geeigneter Weise.