1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Rahmen der MeetLinks-Plattform im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
TAXWARE Software Solutions GmbH
Gasstraße 18, Haus 6a
22761 Hamburg
Deutschland
E-Mail: datenschutz@meetlinks.de
2. Datenschutzkontakt und Rollen
Datenschutzanfragen richten Sie bitte an datenschutz@meetlinks.de.
Für den Betrieb der Website sowie unsere Account-, Vertrags- und Abrechnungsverwaltung sind wir Verantwortlicher. Meeting-Inhalte und andere von Geschäftskunden bereitgestellte Inhalte verarbeiten wir nach deren Weisung als Auftragsverarbeiter. Für diese Inhalte ist die jeweilige Kundenorganisation Ihr Ansprechpartner; wir unterstützen sie bei der Erfüllung Ihrer Rechte.
Vor der Verarbeitung personenbezogener Inhalte im Auftrag ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abzuschließen. Sie können ihn über unseren Datenschutzkontakt anfordern.
3. Verarbeitungszwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten ausschließlich für die nachstehenden Zwecke. Sie finden zu jedem Zweck die verarbeiteten Datenarten, die Rechtsgrundlage und den eingesetzten Dienstleister.
3.0 Website und Kontaktaufnahme
Beim Aufruf unserer Website verarbeiten unsere Hosting-Systeme technisch notwendige Verbindungsdaten, insbesondere IP-Adresse, angeforderte Adresse, Zeitpunkt, Browserinformationen und Fehlerdaten. Dies dient der Auslieferung und Absicherung des Angebots (Art. 6 Abs. 1 lit. f DSGVO). Website und App werden bei Hetzner Online GmbH gehostet.
Bei einer Kontaktanfrage verarbeiten wir Ihre Kontaktdaten und den Inhalt zur Bearbeitung der Anfrage. Rechtsgrundlage sind Art. 6 Abs. 1 lit. b DSGVO bei Vertragsanfragen und ansonsten Art. 6 Abs. 1 lit. f DSGVO. Wir speichern diese Angaben, solange sie zur Bearbeitung oder für gesetzliche Nachweispflichten erforderlich sind.
3.1 Account-Verwaltung und Authentifizierung
Zweck: Login, Registrierung, Session-Management; wahlweise Anmeldung über Google oder Microsoft sowie optional die Kalender-Anbindung.
Verarbeitete Daten: Name, E-Mail-Adresse, Profilbild, OAuth-Tokens, Session-IDs, IP-Adresse, Login-Zeitstempel.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bei eigenen Vertragspartnern), bei Beschäftigten unserer Kunden Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung und Absicherung des Geschäftskundenkontos).
Dienstleister: Convex, Inc. (Speicherung der Account-Daten); Google LLC / Google Ireland Limited sowie Microsoft Ireland Operations Limited / Microsoft Corporation (OAuth-Provider bei gewählter Anmeldung).
Datenstandort: Convex EU-Region (Irland). Google und Microsoft OAuth: Verarbeitung auch außerhalb des EWR nach den Datenschutzbedingungen des gewählten Anbieters. Informationen finden Sie bei Google und Microsoft.
3.1a Google-Nutzerdaten: Zugriff und Verwendung
Wenn Sie Google mit MeetLinks verbinden, erhalten wir nur die von Ihnen freigegebenen Daten. Für die Google-Anmeldung verwenden wir Ihre Google-Kennung, E-Mail-Adresse, Ihren Namen und gegebenenfalls Ihr Profilbild zur Zuordnung Ihres MeetLinks-Kontos. Die gesonderte Google-Kalenderverbindung liest Termine, insbesondere Titel, Beschreibung, Beginn, Ende, Teilnehmerangaben und Meeting-Links, soweit diese im freigegebenen Kalender enthalten sind. Wir nutzen diese Angaben zur Anzeige und Synchronisation Ihrer Termine und zur Planung der von Ihnen aktivierten Meeting-Aufnahmen. Die Kalenderanbindung erstellt, verändert oder löscht keine Termine in Ihrem Google-Kalender. Sie berechtigt nicht zum Lesen von Gmail-Nachrichten.
3.1b Empfänger und Weitergabe von Google-Nutzerdaten
Für die von Ihnen genutzten Funktionen verarbeiten folgende Dienstleister Google-Nutzerdaten in unserem Auftrag:
- Convex, Inc.: Speicherung und Verarbeitung der Google-Kontodaten, Anmeldeinformationen, Kalenderverknüpfung und synchronisierten Termindaten im MeetLinks-Backend in der EU-Region Irland.
- Recall.ai Inc.: Erhält bei der Kalenderverbindung Ihre Google-E-Mail-Adresse und die OAuth-Zugangsberechtigung einschließlich Refresh-Token. Recall.ai ruft damit die freigegebenen Google-Kalendertermine ab, synchronisiert sie für MeetLinks und plant auf Ihre Veranlassung Meeting-Bots. Wir verwenden die Region Frankfurt.
- Hetzner Online GmbH: Hosting der MeetLinks-Webanwendung und Verarbeitung der für deren Auslieferung und Nutzung erforderlichen Verbindungs- und Anfragedaten.
- Google Ireland Limited, Vertex AI: Wenn Kalenderangaben als Kontext eines von Ihnen ausgewählten Meetings in eine KI-Analyse, Suche oder Chat-Anfrage eingehen, werden die dafür benötigten Angaben dort zusammen mit den jeweiligen Meeting-Inhalten verarbeitet. Dies dient der angeforderten Antwort oder Auswertung, nicht dem Modelltraining.
- Sendinblue GmbH, Brevo: Bei aktivierten Benachrichtigungen verarbeitet der Versanddienst Ihre E-Mail-Adresse und die hierfür erforderlichen Meeting-Auszüge, die auch aus Kalenderangaben abgeleitete Inhalte enthalten können.
Die Verarbeitung von Aufnahmen und Transkripten durch Recall.ai, Deepgram und Speechmatics ist zusätzlich in den Abschnitten 3.3 und 3.4 beschrieben. Meeting-Inhalte können entsprechend der von Ihnen gewählten Freigabe für berechtigte Mitglieder Ihrer Organisation oder von Ihnen ausgewählte Empfänger zugänglich werden. Google-Nutzerdaten werden nicht verkauft oder für Werbung, Werbeprofile oder Datenhandel weitergegeben. Weitere Offenlegungen erfolgen nur, soweit sie zur Abwehr von Missbrauch oder zur Erfüllung gesetzlicher Pflichten erforderlich und zulässig sind. Für Drittlandübermittlungen gilt Abschnitt 9.
3.1c Schutz, Speicherung und Löschung von Google-Nutzerdaten
Wir schützen Google-Nutzerdaten einschließlich Kalenderinhalten und OAuth-Zugangsdaten bei der Übertragung durch HTTPS/TLS. Im Convex-Backend gespeicherte Daten werden im Ruhezustand mit AES-256 verschlüsselt. OAuth-Zugangsdaten werden serverseitig verarbeitet; das Google-Passwort wird nicht an MeetLinks übermittelt. Der Zugriff auf Kalenderdaten setzt eine Anmeldung voraus und wird serverseitig dem jeweiligen Nutzer zugeordnet. Für Meeting-Inhalte gelten zusätzlich die Organisations- und Freigabeberechtigungen.
Menschlicher Zugriff auf Google-Nutzerdaten ist auf die nach den Google-Richtlinien zulässigen Fälle beschränkt, insbesondere Ihre ausdrückliche Zustimmung zum Zugriff auf bestimmte Daten, Sicherheitszwecke oder gesetzliche Verpflichtungen. Wir verwenden die Daten nur so lange, wie sie für die verbundenen Funktionen benötigt werden. Sie können den Kalender in MeetLinks trennen und die Berechtigung zusätzlich in Ihrem Google-Konto unter Verbindungen zu Drittanbieter-Apps widerrufen. Beim Trennen in MeetLinks werden die Kalenderverbindung bei Recall.ai und die synchronisierten Termine in MeetLinks gelöscht. Bereits angelegte Meetings und deren Auswertungen bleiben bestehen, bis Sie diese löschen oder ihre Löschung über datenschutz@meetlinks.de verlangen. Weitere Speicher- und Löschregeln stehen in Abschnitt 10.
3.1d Google Limited Use und KI-Verarbeitung
Die Verwendung und Weitergabe von Daten, die MeetLinks über Google-APIs erhält, einschließlich unveränderter Daten und daraus abgeleiteter Inhalte, entspricht der Google API Services User Data Policy und der Google Workspace API User Data and Developer Policy, einschließlich der Limited-Use-Anforderungen. Wir verwenden diese Daten ausschließlich für die von Ihnen genutzten Funktionen von MeetLinks. Weder unveränderte, zusammengefasste noch abgeleitete Google-Nutzerdaten werden zur Erstellung, zum Training oder zur Verbesserung allgemeiner KI- oder Machine-Learning-Modelle verwendet oder zu diesem Zweck an Dritte übertragen oder verkauft. Die KI-Verarbeitung dient ausschließlich den angeforderten Meeting-Auswertungen, Suchfunktionen und Antworten.
3.2 Meeting-Audio-Aufnahme (Upload)
Zweck: Entgegennahme von Audio-Dateien zur Transkription und KI-gestützten Analyse.
Verarbeitete Daten: Audio-Aufnahmen, Stimmen und gesprochene Inhalte. Besondere Kategorien personenbezogener Daten können je nach Inhalt betroffen sein (siehe Abschnitt 5).
Rechtsgrundlage: Die Kundenorganisation bestimmt und dokumentiert die Rechtsgrundlage ihrer Verarbeitung, einschließlich gegebenenfalls erforderlicher ausdrücklicher Einwilligungen nach Art. 9 DSGVO. Wir verarbeiten die Inhalte nach Weisung auf Grundlage des AVV. Vor dem Upload muss der Nutzer bestätigen, dass alle Sprecher über Aufnahme, Transkription und KI-Analyse informiert wurden und zugestimmt haben. Diese Bestätigung wird protokolliert.
Strafrechtlicher Hinweis: Die Aufnahme des nicht-öffentlich gesprochenen Wortes ohne Einwilligung aller Beteiligten ist nach § 201 StGB strafbar. Der Kunde ist verpflichtet, alle Meeting-Teilnehmer zu informieren und eine Einwilligung einzuholen.
Dienstleister: Hetzner Online GmbH (S3 Object Storage, Nürnberg).
Datenstandort: Deutschland, kein Drittlandtransfer.
Speicherdauer: Bis zur Meeting-Löschung; ansonsten solange die Inhalte für die Nutzung durch die Kundenorganisation benötigt werden. Eine pauschale automatische Löschung nach zwölf Monaten ist nicht eingerichtet. Löschanfragen können über den Datenschutzkontakt gestellt werden.
3.3 Meeting-Aufnahme via Bot (Recall.ai)
Zweck: Automatischer Beitritt eines KI-Notetaker-Bots zu Online-Meetings (Zoom, Google Meet, Microsoft Teams) und Aufnahme von Audio und ggf. Video.
Verarbeitete Daten: Audio und Stimmen, Video, Meeting-Metadaten (Teilnehmerliste, Titel, Zeit), Kalender-Events bei aktiver Calendar-Integration.
Rechtsgrundlage: Verarbeitung nach Weisung der Kundenorganisation auf Grundlage des AVV; die Organisation ist für die Rechtsgrundlage gegenüber den Teilnehmern verantwortlich.
Einwilligung und Transparenz: Vor dem manuellen Bot-Start muss der Nutzer bestätigen, dass alle Teilnehmer über Aufnahme, Transkription und KI-Analyse informiert wurden und zugestimmt haben. Bei Kalender-Aufnahmen wird diese Bestätigung beim Aktivieren der Aufnahme verlangt. Der Bot ist für die Teilnehmer sichtbar und kündigt den Beginn der Audio- und Videoaufnahme an.
Dienstleister: Recall.ai Inc. (US-Mutter, EU-Region eu-central-1 in Frankfurt).
Datenstandort: Wir verwenden die Recall.ai-Region eu-central-1 (Frankfurt). Für die US-Muttergesellschaft werden die erforderlichen Garantien für Drittlandübermittlungen vertraglich abgesichert.
3.4 Speech-to-Text und Sprecher-Diarization
Zweck: Konvertierung des Audios in Text-Transkript einschließlich Sprecher-Trennung und Word-Timestamps.
Verarbeitete Daten: Audio-Datei (zur Verarbeitung über presigned URL), generiertes Text-Transkript, Speaker-Labels, Confidence-Scores.
Rechtsgrundlage: Verarbeitung nach Weisung der Kundenorganisation auf Grundlage des AVV.
Dienstleister: Speechmatics Ltd. (Cambridge, UK) für hochgeladene Aufnahmen. Bei Bot-Aufnahmen erfolgt die Transkription über Recall.ai; für Live-Transkription nutzt diese Anbindung Deepgram. Dabei werden Audioinhalte, Transkripte und Zeitmarken verarbeitet.
Datenstandort: Verarbeitung über den Speechmatics-EU1-Workspace. Das Vereinigte Königreich besitzt einen EU-Angemessenheitsbeschluss.
Kurzzeitspeicherung: Audio-Daten und Transkripte werden nach 7 Tagen automatisch von den Speechmatics-Servern gelöscht.
3.5 KI-gestützte Meeting-Analyse
Zweck: Generierung von Zusammenfassungen, Aufgaben, Entscheidungen, Themen, Sentiment-Score und Quality-Metriken; Embedding-Generierung für die semantische Suche; interaktive Chat-Funktion über Meeting-Inhalte.
Verarbeitete Daten: Transkript-Text, Chat-Nachrichten, Meeting-Kontext.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Dienstleister: Google Ireland Limited (Vertex AI mit Gemini-Modellen).
Datenstandort: Analyse und Chat laufen über die Vertex-AI-Region europe-west1 (Belgien). Embeddings laufen über gemini-embedding-2 am Vertex-AI-Multi-Region-Endpunkt eu für die Europäische Union. Für die Suche in Meeting-Inhalten und Wissensquellen werden die Suchanfrage und die gefundenen Textausschnitte zusätzlich an die Ranking-Funktion von Google Cloud (Vertex AI Search) übermittelt, die die Treffer nach Relevanz sortiert. Diese Funktion läuft über einen weltweiten Endpunkt (global); der Verarbeitungsort ist dabei nicht auf die EU beschränkt.
Kein Training: Google verwendet die übermittelten Daten nicht zum Training eigener Modelle.
KI-Transparenz (Art. 50 KI-VO): Sämtliche KI-generierten Inhalte werden in der MeetLinks-Oberfläche und in versendeten E-Mails als „KI-generiert“ gekennzeichnet.
3.6 Datenhaltung im Backend
Zweck: Zentrale Backend-Plattform mit Datenbank, Serverless Functions und Echtzeit-Synchronisation.
Verarbeitete Daten: Stammdaten, Meeting-Daten, Transkripte, Analyse-Ergebnisse, Chat-Threads, Embeddings, Consent-Logs, Audit-Logs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Dienstleister: Convex, Inc.
Datenstandort: EU-Region (Irland). Convex Inc. ist US-Muttergesellschaft, daher sind zusätzlich Standardvertragsklauseln vereinbart.
3.7 E-Mail-Benachrichtigungen
Zweck: Versand transaktionaler Benachrichtigungen (Bestätigung der E-Mail-Adresse, Passwort-Zurücksetzung, Sicherheits- und System-Mails sowie aktivierte Meeting-Zusammenfassungen und Aufgaben-Hinweise).
Verarbeitete Daten: E-Mail-Adresse, Name, Auszüge aus Meeting-Inhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Dienstleister: Sendinblue GmbH (Brevo, Berlin).
Datenstandort: Brevo nennt für die Datenhaltung EU-Standorte in Frankreich, Deutschland und Belgien. Weitere Informationen: Brevo-Datenschutzhinweise.
3.8 Buchung, Zahlung und Rechnungen
Für kostenpflichtige Geschäftskunden-Abonnements verwenden wir Stripe Checkout, Stripe Billing, Stripe Tax und das Stripe-Kundenportal. Vertragspartner für diese Dienste in Europa ist Stripe Payments Europe Ltd., Irland. Stripe kann je nach Verarbeitung als Auftragsverarbeiter oder als eigenständig Verantwortlicher handeln.
Verarbeitet werden Firmenname, Name und E-Mail-Adresse des Ansprechpartners, Rechnungsadresse und gegebenenfalls Umsatzsteuer-ID, Tarif, Anzahl der Nutzerplätze, Abrechnungszeitraum, Zahlungs- und Rechnungsdaten sowie die Bestätigung der Unternehmereigenschaft und AGB-Zustimmung einschließlich der zugeordneten Fassung. Im Bezahlvorgang verarbeitet Stripe außerdem technische Geräte- und Verbindungsdaten zur Zahlungsabwicklung und Betrugsabwehr. Vollständige Kartendaten werden direkt bei Stripe eingegeben; MeetLinks speichert sie nicht.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Vertragsanbahnung und -erfüllung, Art. 6 Abs. 1 lit. c DSGVO für steuerliche Aufbewahrungs- und Nachweispflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Betrugsabwehr und die Verwaltung der Ansprechpartner unserer Geschäftskunden.
Stripe verarbeitet Daten auch außerhalb des EWR, insbesondere in den USA. Stripe beschreibt hierfür insbesondere Standardvertragsklauseln und gegebenenfalls anwendbare Angemessenheitsbeschlüsse. Einzelheiten zu Empfängern, Aufbewahrung und Rechten enthalten die Stripe-Datenschutzhinweise und das Stripe Data Processing Agreement.
3.9 Web-Inhalte (Projekt-Kontext)
Zweck: Auf Ihre Anweisung rufen wir öffentlich zugängliche Web-Inhalte ab, um Projekt-Kontext in MeetLinks zu ergänzen.
Verarbeitete Daten: eingegebene Web-Adresse, abgerufene öffentliche Web-Inhalte und daraus erzeugter Projekt-Kontext; Personenbezug ist nicht beabsichtigt, kann bei öffentlich sichtbaren Inhalten aber nicht vollständig ausgeschlossen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Dienstleister: Firecrawl, Inc. (USA). Die Funktion wird nur auf Nutzer-Anweisung verwendet; Drittlandübermittlungen werden vertraglich abgesichert.
4. Subprozessoren
Wir setzen Subprozessoren nur ein, soweit dies für den Dienst erforderlich ist, und sichern die Verarbeitung vertraglich ab. Bei Drittlandübermittlungen werden die Schutzgarantien nach Art. 44 ff. DSGVO eingesetzt.
| Anbieter | Zweck | Datenstandort | Schutzgarantien |
|---|---|---|---|
| Convex, Inc. | Backend, Datenbank, Realtime Sync | EU (Irland) | Auftragsverarbeitungsvertrag, Standardvertragsklauseln, SOC 2 Type II |
| Hetzner Online GmbH | Audio-Speicherung (S3) | Deutschland (Nürnberg) | Auftragsverarbeitungsvertrag, ISO 27001, BSI C5 |
| Speechmatics Ltd. | Speech-to-Text, Sprecher-Diarization | UK / Microsoft Azure Europe | Auftragsverarbeitungsvertrag, EU-Angemessenheitsbeschluss für das Vereinigte Königreich, Standardvertragsklauseln, ISO 27001:2022, SOC 2 Type II, HIPAA, 7-Tage-Auto-Löschung |
| Google Ireland Limited (Vertex AI) | KI-Analyse, Embeddings, Chat | EU (europe-west1 Belgien; Embeddings: eu) | Google-Cloud-Auftragsverarbeitungsvertrag, kein Training, SOC 2, ISO 27001/27017/27018 |
| Google (Vertex AI Search, Ranking) | Sortierung von Suchtreffern nach Relevanz | Weltweit (global), einschließlich USA möglich | Google-Cloud-Auftragsverarbeitungsvertrag, Standardvertragsklauseln, EU-US Data Privacy Framework |
| Google LLC (OAuth) | Optionaler Login und Kalenderzugriff | USA (global) | EU-US Data Privacy Framework, Auftragsverarbeitungsvertrag |
| Microsoft Ireland Operations Limited / Microsoft Corporation | Optionaler Login, Kalender- und freigegebener E-Mail-Zugriff | EWR und weltweit, einschließlich USA | Microsoft-Datenschutzhinweise und Transfergarantien |
| Deepgram über Recall.ai | Live-Transkription bei Bot-Aufnahmen | Nach der von Recall.ai eingesetzten Verarbeitungskonfiguration; Drittlandzugriff möglich | Unterauftragnehmer der Bot-Verarbeitung; nähere Angaben im AVV |
| Recall.ai Inc. | Meeting-Bot-Pipeline | EU (eu-central-1) | Auftragsverarbeitungsvertrag und Standardvertragsklauseln bzw. gleichwertige Vertragsgarantien |
| Sendinblue GmbH (Brevo) | Transaktionale E-Mails | EU (Frankreich, Deutschland, Belgien) | Auftragsverarbeitungsvertrag, DSGVO-konform |
| Stripe Payments Europe Ltd. | Buchung, Zahlung, Steuerberechnung und Rechnungen | EWR und Drittländer, insbesondere USA | Vertrags- und Transfergarantien von Stripe; siehe Abschnitt 3.8 |
| Firecrawl, Inc. | Web-Scraping (Projekt-Kontext) | USA | Auftragsverarbeitungsvertrag und Standardvertragsklauseln bzw. gleichwertige Vertragsgarantien |
Aktualisierungen unserer Subprozessoren-Liste werden im Vorlauf von 30 Tagen kommuniziert (für Geschäftskunden via E-Mail; für Endnutzer durch Aktualisierung dieser Erklärung).
5. Besondere Kategorien personenbezogener Daten
Eine Stimme oder eine Sprecher-Trennung ist nicht allein deshalb stets eine Verarbeitung besonderer Kategorien nach Art. 9 DSGVO. Biometrische Daten zur eindeutigen Identifizierung und sensible Meeting-Inhalte, etwa Gesundheitsdaten, können jedoch darunter fallen. Die Kundenorganisation muss dann zusätzlich eine der Voraussetzungen des Art. 9 Abs. 2 DSGVO erfüllen und dokumentieren.
Die Sprecher-Trennung in MeetLinks dient der Zuordnung von Beiträgen innerhalb einer Aufnahme. Personenübergreifende Stimmprofile zur Wiedererkennung sind nicht Gegenstand dieser Funktion. Unabhängig von der datenschutzrechtlichen Einordnung sind die Rechte der aufgenommenen Personen und § 201 StGB zu beachten.
6. Einsatz künstlicher Intelligenz (KI-VO 2024/1689)
MeetLinks setzt KI-Systeme ein. Wir informieren Sie hiermit gemäß Art. 50 der EU-KI-Verordnung:
- KI-generierte Inhalte: Zusammenfassungen, Aufgaben, Entscheidungen, Themen, Sentiment-Scores und Chat-Antworten werden von einer KI (Google Gemini) generiert. Sie werden in der Oberfläche und in E-Mails als „KI-generiert“ gekennzeichnet.
- Direkte KI-Interaktion: Im Chat-Tab interagieren Sie direkt mit einer KI.
- Sprecher-Diarization: KI-basierte Trennung Ihrer Stimme von anderen Stimmen innerhalb einer Aufnahme.
- Sentiment-Analyse: wird im Beschäftigtenkontext ausschließlich auf Meeting-Ebene aggregiert (nicht pro Person) ausgewiesen.
- Keine Emotion-Recognition am Arbeitsplatz für die Bewertung einzelner Beschäftigter.
- Menschliche Aufsicht: Sie können jeden KI-Output korrigieren oder verwerfen.
7. Ihre Rechte als betroffene Person
Nach der DSGVO stehen Ihnen folgende Rechte zu:
Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten zu verlangen.
Recht auf Berichtigung (Art. 16 DSGVO)
Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten zu verlangen.
Recht auf Löschung (Art. 17 DSGVO)
Sie haben das Recht auf Löschung Ihrer personenbezogenen Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Wir bearbeiten Ihre Anfrage innerhalb der gesetzlichen Fristen nach Art. 12 Abs. 3 DSGVO.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen.
Recht auf Datenportabilität (Art. 20 DSGVO)
Sie können Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format erhalten.
Widerspruchsrecht (Art. 21 DSGVO)
Sie können der Verarbeitung Ihrer Daten widersprechen, sofern diese auf Art. 6 Abs. 1 lit. f DSGVO basiert.
Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Sie können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen, etwa zur Audio-Aufnahme.
Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt, haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Eine Beschwerde können Sie insbesondere bei der Behörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes einreichen. Für die TAXWARE Software Solutions GmbH mit Sitz in Hamburg zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI)
Ludwig-Erhard-Straße 22, 20459 Hamburg
Telefon: +49 40 428 54-4040
E-Mail: mailbox@datenschutz.hamburg.de
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: datenschutz@meetlinks.de
8. Cookies und Einwilligung
Unsere Website setzt keine Analyse- oder Marketing-Cookies ein. In der App verwenden wir für Anmeldung und Sicherheit technisch erforderliche Cookies und lokale Speicherfunktionen. Rechtsgrundlage für erforderliche Zugriffe auf Ihr Endgerät ist § 25 Abs. 2 TDDDG; die anschließende Datenverarbeitung richtet sich nach den oben genannten DSGVO-Rechtsgrundlagen.
Notwendige Cookies
Session-Cookies und Authentifizierung sind für die Anmeldung erforderlich. Sie können diese im Browser sperren; die Anmeldung funktioniert dann gegebenenfalls nicht.
Funktionale Cookies
Spracheinstellungen, UI-Präferenzen.
Aktueller Stand: Wir verwenden derzeit keine Analyse- oder Tracking-Cookies. Sollten künftig solche eingesetzt werden, holen wir vorab Ihre Einwilligung über ein Cookie-Banner ein.
9. Drittlandübermittlungen und Datensicherheit
9.1 Übermittlungen außerhalb der EU/EWR
Die folgenden Anbieter verarbeiten Daten teilweise außerhalb der EU:
- Speechmatics Ltd. (Vereinigtes Königreich): abgesichert durch den EU-Angemessenheitsbeschluss für das Vereinigte Königreich und Standardvertragsklauseln.
- Google LLC (OAuth): abgesichert durch das EU-US Data Privacy Framework und Google-Cloud-Vertragsunterlagen.
- Convex, Inc.: US-Muttergesellschaft trotz EU-Hosting, Standardvertragsklauseln und ergänzende Schutzmaßnahmen.
- Recall.ai Inc.: US-Mutter mit EU-Hosting, Standardvertragsklauseln und ergänzende Schutzmaßnahmen.
- Firecrawl, Inc.: USA, Standardvertragsklauseln und ergänzende Schutzmaßnahmen.
- Google (Vertex AI Search, Ranking): weltweiter Endpunkt, abgesichert durch den Google-Cloud-Auftragsverarbeitungsvertrag, Standardvertragsklauseln und das EU-US Data Privacy Framework.
- Deepgram über Recall.ai (Live-Transkription): Drittlandzugriff möglich, abgesichert über die Verträge und Standardvertragsklauseln von Recall.ai.
9.2 Verarbeitung in der EU/Deutschland
- Hetzner Online GmbH, Audio-Speicherung in Deutschland
- Sendinblue GmbH (Brevo), E-Mail-Versand in der EU/Deutschland
- Google Ireland Limited (Vertex AI), KI-Analyse, Chat und Embeddings in Europa (
europe-west1undeu) - Stripe: siehe Abschnitt 3.8, einschließlich möglicher Drittlandübermittlungen
- Convex, EU-Region Irland
9.3 Technisch-organisatorische Maßnahmen
- Verschlüsselte Verbindungen und Zugriffskontrollen
- SOC 2 Type II / ISO 27001 / BSI C5 zertifizierte Subprozessoren
- OAuth 2.0 mit MFA-Optionen
- Presigned URLs für zeitlich begrenzten Audio-Zugriff
- Protokollierung sicherheitsrelevanter Ereignisse
- Regelmäßige Sicherheitsprüfungen und Abhängigkeitsprüfungen
10. Speicherdauer und Löschung
| Datenkategorie | Speicherdauer | Auslöser |
|---|---|---|
| Meetings mit Audio, Transkripten, Analyse-Ergebnissen, Chat-Verläufen und Embeddings | Bis zur Löschung durch die Nutzer oder automatisch nach der von der Kundenorganisation gewählten Aufbewahrungsfrist (3, 6, 12 oder 24 Monate; ohne Auswahl unbegrenzt) | Nutzer-Aktion, Aufbewahrungsfrist oder Löschanfrage der Kundenorganisation |
| Bot-Aufnahmen bei Recall.ai | Nach der Übernahme zu MeetLinks gelöscht, spätestens nach 72 Stunden | Automatische Löschung |
| Stamm-/Account-Daten | Bis zur Kontolöschung; erforderliche Nachweise darüber hinaus nach gesetzlichen Fristen | Nutzer-Antrag |
| OAuth-Tokens | Bis zur Verbindungstrennung | Nutzer-Aktion |
| Speechmatics Job-Daten | 7 Tage | Speechmatics-Auto-Retention |
| Audit-Logs | Solange für Sicherheitsprüfung und Rechtsverfolgung erforderlich | Zweckfortfall oder Löschanfrage |
| Consent-Logs | Solange zum Nachweis und zur Abwehr von Ansprüchen erforderlich | Nachweispflicht |
| Zahlungsbelege | Gesetzliche steuer- und handelsrechtliche Aufbewahrungsfristen, abhängig von der Belegart | Insbesondere § 147 AO und § 257 HGB |
11. Auftragsverarbeitungsverträge
Für die in Abschnitt 4 genannten Subprozessoren werden Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO eingesetzt. Für Anbieter mit Sitz außerhalb der EU werden zusätzlich Standardvertragsklauseln der Europäischen Kommission und, soweit erforderlich, ergänzende Schutzmaßnahmen genutzt.
Wir bieten unseren Geschäftskunden ihrerseits eine Vorlage für den Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Diese ist auf Anfrage bei datenschutz@meetlinks.de erhältlich.
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen unserer Dienste anzupassen. Wesentliche Änderungen kommunizieren wir per E-Mail an unsere registrierten Nutzer 30 Tage im Voraus. Es gilt die jeweils auf unserer Website veröffentlichte Fassung.