Rechtliches

Datenschutzerklärung

Wie wir personenbezogene Daten verarbeiten – auf dieser Website und in der LamaEngine-Plattform.

1. Überblick und die zwei Verarbeitungsrollen

LamaEngine (betrieben von Sebastian Wolf, Weinbergstrasse 33, 8302 Kloten, nachfolgend „wir“ oder „Anbieter“) schützt deine personenbezogenen Daten. Wir verarbeiten Daten nach dem revidierten Schweizer Datenschutzgesetz (revDSG) und – soweit anwendbar – nach der EU-Datenschutz-Grundverordnung (DSGVO).

Wichtig ist die Unterscheidung von zwei Rollen: (1) Für die öffentliche Website (engine.lamaflows.ch), das Kontaktformular, die Registrierung und die Abrechnung sind wir Verantwortlicher. (2) Für personenbezogene Daten, die ein Kunde innerhalb der Plattform verarbeitet (z. B. Firmen und Kontakte im CRM, Empfänger von Outreach-Nachrichten, eingestellte Inhalte), ist der Kunde Verantwortlicher und wir handeln als Auftragsbearbeiter ausschliesslich auf dessen Weisung. Hierfür gilt ein separater Auftragsbearbeitungsvertrag (AVV).

2. Verantwortlicher und Kontakt

Verantwortlicher im Sinne des revDSG und der DSGVO ist Sebastian Wolf, Weinbergstrasse 33, 8302 Kloten. In Datenschutzfragen erreichst du uns unter hello@lamaflows.ch.

Wir bieten LamaEngine derzeit ausschliesslich Kundinnen und Kunden in der Schweiz an und betreiben keine aktive Werbung im EWR. Eine Vertretung nach Art. 27 DSGVO ist daher aktuell nicht erforderlich und nicht benannt.

3. Daten, die wir bei der Nutzung der Website verarbeiten

Kontaktformular: Name, E-Mail-Adresse, optional Unternehmen sowie der Inhalt deiner Nachricht – zur Bearbeitung deiner Anfrage.

Registrierung und Konto: E-Mail-Adresse, ein Passwort (nur als Argon2id-Hash gespeichert, niemals im Klartext) und optional ein Arbeitsbereichsname – zur Einrichtung und Bereitstellung deines Kontos und Mandanten.

Server- und Sicherheits-Logs: technisch notwendige Angaben (z. B. IP-Adresse, Zeitstempel, aufgerufene Ressource), die beim Betrieb anfallen und der Sicherheit und Stabilität dienen.

Wir setzen auf der Website keine Tracking- oder Analyse-Dienste von Dritten ein (kein Google Analytics, kein Werbe-Tracking).

4. Cookies und ähnliche Technologien

Wir verwenden ausschliesslich technisch notwendige bzw. funktionale Cookies; ein Einwilligungsbanner ist daher nicht erforderlich.

Sitzungs-Cookie (authjs.session-token): hält dich nach der Anmeldung eingeloggt; HttpOnly, Secure und SameSite, Laufzeit max. 7 Tage. Sprach- und Theme-Cookie (locale, theme): merken sich deine Sprach- und Darstellungswahl; Laufzeit bis zu 1 Jahr. OAuth-Status-Cookies (mb_oauth_state, soc_oauth_state): kurzlebige Cookies zum Schutz vor Cross-Site-Request-Forgery beim Verbinden von Konten, werden nach dem Vorgang gelöscht.

5. Kundendaten in der Plattform (Auftragsbearbeitung)

Nutzt ein Kunde die Plattform, verarbeiten wir in seinem Auftrag u. a.: CRM- und Leaddaten (Firmenname, Domain, Branche, Region, Kontaktname, E-Mail, Telefon, Funktion, Rechtsgrundlage der Kontaktaufnahme), Outreach- und Nachrichtendaten samt Versand- und Ereignisprotokollen (gesendet, geöffnet, geklickt, geantwortet, abgemeldet), Inhalte und generierte Medien, Konten-Verbindungen (verschlüsselte Zugangstoken für Postfächer und soziale Netzwerke) sowie Protokolle der eingesetzten KI-Agenten.

Diese Daten sind je Mandant strikt voneinander getrennt (Row-Level-Security auf Datenbankebene). Für diese Verarbeitung ist der Kunde verantwortlich; Betroffene wenden sich mit ihren Anliegen primär an den jeweiligen Kunden als Verantwortlichen.

6. Eingesetzte Dienstleister (Unterauftragsbearbeiter)

Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein. Viele davon werden nur aktiv, wenn die entsprechende Funktion freigeschaltet ist oder der Kunde sie selbst verbindet (System ist standardmässig „dry“, d. h. externe Aufrufe sind deaktiviert).

KI-Text: Anthropic (USA), OpenAI (USA). KI-Medien (Bild/Video/Sprache): OpenAI (USA), Google – Gemini/Veo (USA), HeyGen (USA), fal.ai sowie die Modelle Seedance/ByteDance und Kling (USA bzw. China), ElevenLabs (EU/UK). Sprache-zu-Text (Diktat/Spracheingabe): OpenAI Whisper (USA).

Leadquellen und Registerprüfung: Google Places (USA), OpenStreetMap/Nominatim, Zefix – Schweizer Handelsregister (Schweiz), VIES – EU-MwSt-Prüfung (EU); optional durch den Anbieter für einzelne Kunden aktivierbar: Apollo (USA).

E-Mail: Versand von Outreach über das eigene Postfach des Kunden bei Google Gmail oder Microsoft 365; System-E-Mails (z. B. Passwort-Reset) über Resend (USA) oder einen vom Anbieter betriebenen SMTP-Server.

Veröffentlichung in sozialen Netzwerken: Meta/Instagram und Facebook (USA), LinkedIn (USA), YouTube/Google (USA) – jeweils nur für vom Kunden verbundene Konten.

Speicherung und Auslieferung von Medien: Cloudflare R2 (USA, EU-Option) oder ein vom Kunden bestimmter Speicher-Endpunkt. Abrechnung: Stripe (USA/Irland); Zahlungsdaten wie Kartennummern werden direkt bei Stripe verarbeitet und berühren unsere Systeme nicht. Herkunftsnachweis: ein C2PA-Signaturdienst, sofern aktiviert. Hosting/Infrastruktur: Die Plattform wird vom Anbieter auf eigener Hardware in der Schweiz selbst betrieben (Self-Hosting); Domain/DNS: Infomaniak (Schweiz).

7. Zugriff über verbundene Konten (OAuth) – wofür welche Berechtigung dient

Verbindet ein Kunde sein eigenes Postfach oder ein Social-Media-Konto, fordert LamaEngine nur die konkreten OAuth-Berechtigungen („Scopes“) an, die für die jeweils aktivierte Funktion nötig sind. Diese Berechtigungen werden direkt auf der Zustimmungsseite des jeweiligen Anbieters – Google, Meta – angefragt, sodass der Kunde die genaue Liste vor jeder Verbindung sieht und bestätigt und die Freigabe jederzeit über die eigenen Kontoeinstellungen des Anbieters oder durch Trennen der Verbindung in LamaEngine widerrufen kann. Im Folgenden wird berechtigungsweise beschrieben, was wir lesen oder schreiben und wozu. Wir nutzen keine dieser Daten für Werbung, bilden daraus keine Werbe- oder Verhaltensprofile und verkaufen oder teilen sie nicht mit Dritten über die in Abschnitt 6 genannten Dienstleister hinaus, die ausschliesslich in unserem Auftrag zur Erbringung des Dienstes handeln.

Gmail (Google): openid und email identifizieren, welches Google-Konto verbunden wurde, damit wir die verbundene Adresse anzeigen können. gmail.send ermöglicht den Versand von Outreach-E-Mails, die der Kunde verfasst und freigegeben hat, über das eigene verbundene Postfach des Kunden – Empfänger sehen die Nachricht als vom Kunden gesendet, nicht von uns. gmail.readonly dient dazu, zu erkennen, dass eine zuvor gesendete Outreach-Nachricht eine Antwort erhalten hat oder unzustellbar war, damit eine automatisierte Folge-Sequenz gestoppt werden kann. Bei einer Unzustellbarkeitsmeldung (Bounce) wird ausschliesslich die fehlgeschlagene Empfängeradresse gelesen und mit den Kontaktdaten der Plattform abgeglichen – der Inhalt der Meldung wird nicht gespeichert. Bei einer echten Antwort wird der Nachrichtentext gelesen und gespeichert (begrenzt auf 20'000 Zeichen), damit der Kunde sie im eigenen Antworten-Postfach der Plattform einsehen kann, zusätzlich zum Abgleich der Absenderadresse zum Stoppen der Folge-Sequenz; eine weitergehende Nutzung findet nicht statt. Diese Nutzung steht im Einklang mit der Google API Services User Data Policy, einschliesslich der Limited-Use-Anforderungen.

Microsoft 365 (Outlook/Exchange): entspricht Gmail oben. Mail.Send versendet freigegebenen Outreach über das eigene Postfach des Kunden; Mail.Read wird auf dieselbe Weise und zu demselben Zweck wie gmail.readonly genutzt – Unzustellbarkeitsmeldungen werden nur anhand der fehlgeschlagenen Empfängeradresse abgeglichen, während bei einer echten Antwort der Nachrichtentext gelesen und gespeichert wird, damit er im eigenen Antworten-Postfach der Plattform erscheint und die Folge-Sequenz gestoppt werden kann.

Kalender (Google Kalender / Microsoft 365): Diese Verbindung ist von der Postfachverbindung GETRENNT und muss separat hergestellt werden – wer nur E-Mail nutzt, gewährt keinen Kalenderzugriff. Bei Google identifizieren openid und email das verbundene Konto, damit die Plattform die verbundene Adresse anzeigen kann. calendar.events wird ausschliesslich genutzt, um Termine, die der Kunde in der Plattform anlegt, als Ereignis im eigenen Kalender des Kunden einzutragen, den am Termin hinterlegten Kontakt dazu einzuladen und dieses Ereignis wieder abzusagen, wenn der Kunde den Termin in der Plattform absagt; es werden keine fremden Ereignisse gelesen oder verändert. calendar.freebusy liefert ausschliesslich belegte und freie Zeiten – ohne Titel, Teilnehmende oder Inhalte – und dient allein dazu, den Kunden zu warnen, wenn sein neuer Termin auf eine bereits belegte Zeit fällt. Bei Microsoft 365 erfüllt Calendars.ReadWrite dieselben beiden Zwecke; Microsoft Graph kennt für den eigenen Kalender keine getrennte Berechtigung nur für Belegtzeiten. Bereits eingetragene Kalendereinträge gehören dem Kunden und werden beim Trennen der Verbindung NICHT gelöscht. Die Funktion ist standardmässig deaktiviert und wird erst nach ausdrücklicher Konfiguration genutzt.

Instagram (Meta): instagram_business_basic liest die grundlegenden Kennungen (Konto-ID, Benutzername) des verbundenen professionellen Instagram-Kontos (Business oder Creator), damit die Plattform anzeigen kann, welches Konto verbunden ist, und weiss, wohin sie veröffentlichen soll. instagram_business_content_publish wird ausschliesslich genutzt, um Inhalte – ein Bild oder ein kurzes Video –, die der Kunde in der Plattform erstellt und über die in Abschnitt 9 beschriebene verpflichtende menschliche Freigabe ausdrücklich freigegeben hat, zu veröffentlichen; es wird nichts automatisch oder ohne diese Freigabe gepostet, und nur auf das eine vom Kunden verbundene Konto. Ist die optionale Leistungsauswertung aktiviert, wird dieselbe Verbindung zusätzlich genutzt, um grundlegende Interaktionskennzahlen (Views, Reichweite, Likes, Kommentare, Shares) zu Medien zu lesen, die die Plattform selbst auf dieses Konto veröffentlicht hat, um eine einfache Leistungsübersicht im Dashboard des Kunden zu zeigen; es werden keine Daten anderer Konten oder Personen gelesen.

Facebook (Meta): pages_show_list listet die Facebook-Seiten, die der verbindende Nutzer verwaltet, damit die Plattform die richtige Seite als Ziel für Veröffentlichungen anbieten kann. pages_manage_posts wird – genau wie instagram_business_content_publish oben – ausschliesslich genutzt, um vom Kunden freigegebene Inhalte auf diese eine verbundene Seite zu veröffentlichen. pages_read_engagement liest öffentliche Interaktionsdaten (Likes, Kommentare, Shares sowie – bei aktivierter optionaler Leistungsauswertung – Impressionen/Reichweite und Klicks auf den Beitrag) zu den eigenen, über die Plattform veröffentlichten Seitenbeiträgen des Kunden, um eine einfache Leistungsübersicht im Dashboard des Kunden zu zeigen. business_management wird nur angefragt, wenn die verbundene Seite einem Meta-Business-Portfolio statt direkt dem Nutzer gehört, und dient ausschliesslich dazu, korrekt aufzulösen, welche Seite innerhalb dieses Unternehmens der verbindende Nutzer verwalten darf; kein weiteres Business-Portfolio-Asset (Werbekonten, Kataloge, weitere Admins) wird gelesen oder verändert.

LinkedIn: openid und profile identifizieren, welches LinkedIn-Konto verbunden wurde, damit die Plattform das verbundene Profil anzeigen kann. w_member_social wird ausschliesslich genutzt, um Inhalte – einen Beitrag –, die der Kunde in der Plattform erstellt und über die in Abschnitt 9 beschriebene verpflichtende menschliche Freigabe ausdrücklich freigegeben hat, auf das eigene LinkedIn-Profil des Kunden zu veröffentlichen; es wird nichts automatisch gepostet. Sofern aktiviert, dienen w_organization_social und r_organization_admin ausschliesslich dazu, eine vom Kunden verwaltete LinkedIn-Unternehmensseite zu identifizieren und freigegebene Inhalte dorthin statt auf das persönliche Profil zu veröffentlichen; es werden keine weiteren Unternehmensdaten gelesen.

YouTube (Google): youtube.upload wird ausschliesslich genutzt, um vom Kunden erstellte und ausdrücklich freigegebene Videoinhalte auf den eigenen verbundenen YouTube-Kanal des Kunden hochzuladen. youtube.readonly dient dazu, den verbundenen Kanal (ID, Name) zu identifizieren, damit die Plattform den verbundenen Kanal anzeigen und das richtige Upload-Ziel bestätigen kann, und – bei aktivierter optionaler Leistungsauswertung – dazu, grundlegende Statistiken (Views, Likes, Kommentare) zu Videos zu lesen, die die Plattform selbst auf diesen Kanal hochgeladen hat; es werden keine Daten anderer Creator oder Zuschauer:innen gelesen.

Zugriffs- und Refresh-Token für verbundene Postfächer und Social-Konten werden ausschliesslich verschlüsselt (AES-256-GCM) gespeichert und nur solange die Verbindung aktiv bleibt. Das Trennen eines Social-Kontos in der Plattform löscht dessen gespeicherte Token sofort. Bei einem verbundenen Postfach ersetzt eine erneute Verbindung das zuvor gespeicherte Token; eine In-App-Trennfunktion für Postfächer, analog zur bereits vorhandenen für Social-Konten, ist in Vorbereitung. Der Zugriff lässt sich zudem jederzeit direkt über die eigene Kontoberechtigungsseite des Anbieters widerrufen (z. B. myaccount.google.com/permissions), was das Token bereits anbieterseitig sofort ungültig macht, noch bevor wir unsere gespeicherte Kopie löschen.

8. Bekanntgabe ins Ausland

Einige der genannten Dienstleister verarbeiten Daten ausserhalb der Schweiz und des EWR, insbesondere in den USA. Soweit das Empfängerland kein angemessenes Datenschutzniveau bietet, stützen wir die Übermittlung auf geeignete Garantien – namentlich die EU-Standardvertragsklauseln mit Schweizer Ergänzungen bzw. anerkannte Angemessenheitsmechanismen (z. B. das Swiss-US/EU-US Data Privacy Framework) – sowie ergänzende Schutzmassnahmen.

Aktiviert ein Kunde das Videomodell Seedance über BytePlus/ByteDance, kann eine Übermittlung nach China erfolgen. Diese Funktion ist optional und standardmässig deaktiviert; sie wird nur auf ausdrückliche Konfiguration hin genutzt.

9. KI-gestützte Verarbeitung und automatisierte Inhalte

Die Plattform erzeugt mit KI Texte, Bilder, Videos und Sprache. KI-Ausgaben können fehlerhaft sein und werden vor einer Aussenwirkung grundsätzlich menschlich freigegeben (Freigabe-Pflicht für Erstkontakt-E-Mails, LinkedIn-Nachrichten und Social-Posts). Es finden keine ausschliesslich automatisierten Einzelentscheidungen mit rechtlicher Wirkung gegenüber betroffenen Personen statt.

KI-generierte Medien werden als „KI-generiert“ gekennzeichnet und mit einem Herkunftsnachweis (Provenance/C2PA gemäss Art. 50 EU-KI-Verordnung) versehen.

Stimmklone: Das Klonen einer realen Stimme ist nur mit nachgewiesener Einwilligung der betroffenen Person zulässig. Die Einwilligung wird erfasst, protokolliert und ist freigabepflichtig; synthetische Stimmen ohne realen Bezug benötigen keine Einwilligung. Stimmdaten realer Personen können besonders schützenswerte Daten darstellen und werden entsprechend behandelt.

Spracheingabe (Diktat): Diktierst du Texte per Mikrofon, wird die Audioaufnahme zur Transkription an OpenAI (Whisper, USA) übermittelt; zurückgegeben und in der Plattform weiterverwendet wird nur der erkannte Text. Die Funktion ist optional und wird ausschliesslich auf deine ausdrückliche Aktion (Aufnahme starten) hin genutzt.

10. Outreach-Nachrichten, Tracking und Abmeldung

Versendet ein Kunde über die Plattform E-Mails an Dritte, ist der Kunde für die Rechtmässigkeit (insb. wettbewerbs- und datenschutzrechtliche Vorgaben zur Direktwerbung) verantwortlich. Jede Outreach-E-Mail enthält einen Ein-Klick-Abmeldemechanismus (List-Unsubscribe nach RFC 8058); Abmeldungen und Sperren werden in einer Sperrliste geführt und vor jedem Versand geprüft.

Öffnungs- und Klick-Tracking ist optional und standardmässig deaktiviert. Aktiviert ein Kunde es ausdrücklich, enthalten seine Outreach-E-Mails ein unsichtbares 1×1-Zählpixel (misst die Öffnung) sowie umgeschriebene Links (messen Klicks); beides wird je Nachricht dem angeschriebenen Kontakt zugeordnet. Dieses Tracking ist datenschutzrechtlich sensibel — nach ePrivacy/DSGVO kann es eine Einwilligung der Empfänger erfordern. Der Kunde ist als Verantwortlicher dafür zuständig, die Rechtsgrundlage sicherzustellen und das Tracking transparent zu machen. Ist es deaktiviert, wird die E-Mail als reiner Text ohne Pixel und ohne Link-Umschreibung versendet.

Antworten und Unzustellbarkeiten: Um Antworten auszuwerten und Sequenzen automatisch zu stoppen, kann die Plattform das vom Kunden verbundene Postfach periodisch auf eingehende Antworten und Bounces prüfen. Bei einem Bounce wird nur die fehlgeschlagene Empfängeradresse den Kontakten zugeordnet; der Inhalt der Meldung wird nicht gespeichert. Bei einer echten Antwort wird die Absenderadresse den Kontakten zugeordnet und zusätzlich der Nachrichtentext gelesen und gespeichert (siehe Abschnitt 7), damit der Kunde ihn im eigenen Antworten-Postfach der Plattform einsehen kann.

11. Datensicherheit

Wir treffen angemessene technische und organisatorische Massnahmen: Transportverschlüsselung (TLS); Passwörter ausschliesslich als Argon2id-Hash; Verschlüsselung von OAuth-Token und API-Schlüsseln im Ruhezustand mit AES-256-GCM; mandantenstrenge Trennung mittels Row-Level-Security; Ratenbegrenzung bei Anmeldung und Passwort-Reset; signierte Einmal-Token (HMAC) für Passwort-Reset und Abmeldung; standardmässig deaktivierte externe Funktionen sowie ein Not-Aus-Schalter für autonome Agenten.

12. Aufbewahrung und Löschung

Wir bewahren personenbezogene Daten nur so lange auf, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen (z. B. Geschäftsbücher und Belege gemäss Art. 958f OR während zehn Jahren).

Auf Verlangen löschen wir Kontaktdaten: Nachrichten und Ereignisse werden gelöscht, der Kontakt anonymisiert und dauerhaft gesperrt; ein Eintrag im Prüfprotokoll bleibt aus Nachweisgründen erhalten. Kontaktanfragen über die Website werden nach Erledigung und Ablauf angemessener Fristen gelöscht.

13. Deine Rechte

Dir stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu; erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

Betreffen die Daten die Nutzung der Plattform durch einen Kunden, richte deine Anfrage bitte an den jeweiligen Kunden als Verantwortlichen; wir unterstützen ihn dabei und stellen Export- und Löschfunktionen bereit.

Zudem hast du ein Beschwerderecht bei einer Aufsichtsbehörde – in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), im EWR bei der für dich zuständigen Datenschutzbehörde.

14. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die rechtlichen Rahmenbedingungen ändern. Es gilt jeweils die hier veröffentlichte Fassung.

Stand: Juli 2026