Datenschutzerklärung – KI-Dienste
Verarbeitung personenbezogener Daten im Rahmen unserer KI-Kommunikationsassistenten: Website-Chatbot, WhatsApp-Assistent und Telefon-/Voice-Assistent. Maßgeblich sind DSGVO, DSG, TKG 2021 und die EU-KI-Verordnung (VO 2024/1689).
1. Verantwortlicher und Rollenverteilung
Anbieter der KI-Dienste ist:
Lacop Studio OG
Herderstraße 40
4600 Wels, Österreich
FN 659759 i, Landesgericht Wels
E-Mail: office@lacopstudio.com
Rollenverteilung nach DSGVO:
- Für die Verarbeitung Ihrer Daten als Geschäftskunde (Vertragsanbahnung, Einrichtung, Konfiguration, Abrechnung, Support) ist Lacop Studio Verantwortlicher (Art. 4 Z 7 DSGVO).
- Für die Konversations- und Endkundendaten, die beim Betrieb eines Assistenten im Auftrag eines Kunden anfallen, ist der jeweilige Kunde Verantwortlicher und Lacop Studio Auftragsverarbeiter (Art. 28 DSGVO). Grundlage ist der mit jedem Kunden geschlossene Auftragsverarbeitungsvertrag (AVV).
Testen Interessent:innen einen Assistenten über unsere eigene Demo (Demo-Rufnummer, Chatbot auf unserer Website), ist Lacop Studio für diese Verarbeitung selbst Verantwortlicher, nicht Auftragsverarbeiter.
Lacop Studio vertreibt die KI-Dienste ausschließlich direkt an Unternehmer (B2B). Es besteht keine offene Selbstregistrierung; die Einrichtung erfolgt individuell im Rahmen eines Dienstleistungsvertrags.
2. Geltungsbereich und Kanäle
- Website-Chatbot – in die Kundenwebsite eingebundenes Chat-Widget.
- WhatsApp-Assistent – Beantwortung eingehender WhatsApp-Nachrichten über die WhatsApp Business Platform (Meta).
- Telefon-/Voice-Assistent – Entgegennahme eingehender Anrufe durch einen KI-Sprachassistenten (Spracherkennung, Sprachausgabe).
Allen Kanälen liegt eine gemeinsame Wissens- und Verarbeitungslogik zugrunde; die Auswahl der aktiven Kanäle erfolgt pro Kunde.
3. Verarbeitete Daten
3.1 Daten unserer Geschäftskunden (Lacop Studio = Verantwortlicher)
Stammdaten, Ansprechpartner, Zugangs-/Konfigurationsdaten, hinterlegte Wissensinhalte und Prompts, technische Zugangsschlüssel, Rechnungs- und Zahlungsdaten, Nutzungs- und Protokolldaten der Verwaltung.
3.2 Konversationsdaten der Endnutzer:innen (Kunde = Verantwortlicher, Lacop Studio = Auftragsverarbeiter)
- Chatbot: Chat-Inhalte, ggf. freiwillig angegebene Kontaktdaten, technische Metadaten.
- WhatsApp: Telefonnummer, Nachrichteninhalte (Text, ggf. Medien), Metadaten.
- Voice: Telefonnummer, Sprach-/Audiodaten (nur transient zur Transkription, keine dauerhafte Speicherung), Transkripte, Gesprächsmetadaten (Zeit, Dauer).
Endnutzer:innen werden gebeten, keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) zu übermitteln, sofern für das Anliegen nicht erforderlich.
4. Zwecke und Rechtsgrundlagen
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Erbringung der beauftragten KI-Dienste gegenüber dem Kunden | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Verarbeitung der Endkundenkonversationen im Auftrag | Weisung des Kunden gem. Art. 28 DSGVO; Rechtsgrundlage stellt der Kunde sicher (i. d. R. lit. b oder lit. f) |
| Abrechnung und Buchhaltung | Art. 6 Abs. 1 lit. c DSGVO |
| Sicherheit, Fehleranalyse, Missbrauchsverhinderung | Art. 6 Abs. 1 lit. f DSGVO |
5. Künstliche Intelligenz – Transparenz (Art. 50 KI-VO)
- Nutzer:innen werden darüber informiert, dass sie mit einem KI-System und nicht mit einem Menschen kommunizieren (Art. 50 Abs. 1 KI-VO) – beim Voice-Assistenten durch eine Eingangsansage, im Chat/WhatsApp durch einen Hinweis zu Beginn.
- Künstlich erzeugte Audioinhalte werden, soweit technisch vorgesehen, gekennzeichnet (Art. 50 Abs. 2 KI-VO).
- Der Assistent trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung (Art. 22 DSGVO); er dient Information, Terminvereinbarung und Weiterleitung.
- Lacop Studio ist Bereitsteller der Funktionalität; der Kunde betreibt den Assistenten im eigenen Namen und erfüllt die ihn treffenden Transparenzpflichten.
6. Eingebundene Dienstleister (Unter-Auftragsverarbeiter)
Je nach gebuchten Kanälen setzen wir folgende Dienstleister ein. Mit allen bestehen Auftragsverarbeitungs- bzw. Datenschutzverträge; Drittlandübermittlungen sind durch EU-US Data Privacy Framework und/oder Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
| Dienstleister | Funktion | Übermittlung |
|---|---|---|
| Vercel Inc. | Hosting der Website-/Chat-Komponenten, CDN, Logs | EU-US Data Privacy Framework (Beschluss 2023/1795) + SCCs 2021/914 |
| ALL-INKL.COM – Neue Medien Münnich (DE) | E-Mail-Versand/Empfang (u. a. Kontaktformular) | EWR (keine Drittlandübermittlung) |
| Hetzner Online GmbH (DE) | Server-Hosting (KI-Logik, Voice-Dienst) | EWR (keine Drittlandübermittlung) |
| OpenAI Ireland Ltd. (US) | Sprachverständnis/Antwort (LLM), Embeddings | EU-Vertragspartner; SCCs / EU-US DPF; No-Training/ZDR soweit vereinbart |
| Deepgram, Inc. (US) | Spracherkennung (Speech-to-Text, Voice) | SCCs 2021/914; Audio Zero-Data-Retention soweit vereinbart |
| Cartesia, Inc. (US) | Sprachausgabe (Text-to-Speech, Voice) | SCCs 2021/914 |
| Twilio Ireland Ltd. (IE) | Telefonie / Anrufvermittlung (Voice) | EU-Vertragspartner; US-Subübermittlung via SCCs / EU-US DPF |
| Meta Platforms Ireland Ltd. (IE) | WhatsApp Business Platform (WhatsApp-Kanal) | EU-Vertragspartner; SCCs / EU-US DPF |
Die jeweils aktuelle, kundenspezifische Liste ist Bestandteil des AVV. Optionale Kanäle (WhatsApp, Voice) werden nur eingebunden, wenn der Kunde sie bucht.
7. Transkription beim Voice-Assistenten
Beim Telefon-/Voice-Assistenten werden Sprachdaten nur transient verarbeitet und in Text umgewandelt; eine dauerhafte Audioaufzeichnung erfolgt nicht. Für Rechtsgrundlage, Hinweis- und Informationspflichten (Art. 13 DSGVO) sowie etwaige erforderliche Einwilligungen der Gesprächsteilnehmer:innen ist der Kunde als Verantwortlicher zuständig (Art. 6 und Art. 9 DSGVO, § 174 TKG 2021; strafrechtlich ergänzend § 120 StGB). Lacop Studio stellt hierfür eine konfigurierbare Eingangsansage bereit.
8. Keine KI-Modell-Trainings mit personenbezogenen Daten
Personenbezogene Daten aus den Konversationen werden nicht zum Training, zur Weiterentwicklung oder Evaluierung von KI-Modellen verwendet – weder durch Lacop Studio noch durch die eingebundenen Dienstleister. Mit den KI-Dienstleistern werden, soweit verfügbar, „Zero-Data-Retention"- bzw. No-Training-Konditionen vereinbart.
9. Speicherdauer
Konversations- und Endkundendaten werden gemäß den Weisungen des Kunden und den Festlegungen im AVV gespeichert und nach Zweckerreichung bzw. Vertragsende gelöscht. Transkripte werden laufend, spätestens 90 Tage nach dem jeweiligen Gespräch gelöscht; eine dauerhafte Audiospeicherung erfolgt nicht. Verbleibende im Auftrag verarbeitete Daten werden spätestens 90 Tage nach Vertragsende gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Geschäftskundendaten werden für die Dauer der Geschäftsbeziehung und gesetzlicher Aufbewahrungsfristen gespeichert.
10. Übermittlung in Drittländer
Siehe Abschnitt 6. Übermittlungen außerhalb des EWR erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO) oder geeigneter Garantien (Art. 46 DSGVO, Standardvertragsklauseln).
11. Datensicherheit
Wir treffen dem Stand der Technik entsprechende technische und organisatorische Maßnahmen (u. a. Verschlüsselung in Übertragung und Speicherung, Zugriffs- und Berechtigungskonzepte, Mehr-Faktor-Authentifizierung, Trennung von Produktiv- und Testumgebung, Protokollierung, Backups). Eine ausführliche Darstellung enthält Anhang 1 des AVV.
12. Ihre Rechte
Endnutzer:innen wenden sich zur Ausübung ihrer Betroffenenrechte (Art. 15–21 DSGVO) primär an den jeweiligen Verantwortlichen (den Kunden, in dessen Auftrag der Assistent betrieben wird). Lacop Studio unterstützt den Verantwortlichen dabei. Für Daten, für die Lacop Studio selbst Verantwortlicher ist, richten Sie Anfragen an office@lacopstudio.com.
Beschwerderecht bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at.
13. Änderungen
Wir passen diese Erklärung an geänderte Rechtslagen oder Verarbeitungen an.
Stand: Juni 2026