Rechtliches

Datenschutzerklärung

Wie wir personenbezogene Daten verarbeiten – auf dieser Website und in der LamaEngine-Plattform.

1. Überblick und die zwei Verarbeitungsrollen

LamaEngine (betrieben von Sebastian Wolf, Weinbergstrasse 33, 8302 Kloten, nachfolgend „wir“ oder „Anbieter“) schützt deine personenbezogenen Daten. Wir verarbeiten Daten nach dem revidierten Schweizer Datenschutzgesetz (revDSG) und – soweit anwendbar – nach der EU-Datenschutz-Grundverordnung (DSGVO).

Wichtig ist die Unterscheidung von zwei Rollen: (1) Für die öffentliche Website (engine.lamaflows.ch), das Kontaktformular, die Registrierung und die Abrechnung sind wir Verantwortlicher. (2) Für personenbezogene Daten, die ein Kunde innerhalb der Plattform verarbeitet (z. B. Firmen und Kontakte im CRM, Empfänger von Outreach-Nachrichten, eingestellte Inhalte), ist der Kunde Verantwortlicher und wir handeln als Auftragsbearbeiter ausschliesslich auf dessen Weisung. Hierfür gilt ein separater Auftragsbearbeitungsvertrag (AVV).

2. Verantwortlicher und Kontakt

Verantwortlicher im Sinne des revDSG und der DSGVO ist Sebastian Wolf, Weinbergstrasse 33, 8302 Kloten. In Datenschutzfragen erreichst du uns unter hello@lamaflows.ch.

Wir bieten LamaEngine derzeit ausschliesslich Kundinnen und Kunden in der Schweiz an und betreiben keine aktive Werbung im EWR. Eine Vertretung nach Art. 27 DSGVO ist daher aktuell nicht erforderlich und nicht benannt.

3. Daten, die wir bei der Nutzung der Website verarbeiten

Kontaktformular: Name, E-Mail-Adresse, optional Unternehmen sowie der Inhalt deiner Nachricht – zur Bearbeitung deiner Anfrage.

Registrierung und Konto: E-Mail-Adresse, ein Passwort (nur als Argon2id-Hash gespeichert, niemals im Klartext) und optional ein Arbeitsbereichsname – zur Einrichtung und Bereitstellung deines Kontos und Mandanten.

Server- und Sicherheits-Logs: technisch notwendige Angaben (z. B. IP-Adresse, Zeitstempel, aufgerufene Ressource), die beim Betrieb anfallen und der Sicherheit und Stabilität dienen.

Wir setzen auf der Website keine Tracking- oder Analyse-Dienste von Dritten ein (kein Google Analytics, kein Werbe-Tracking).

4. Cookies und ähnliche Technologien

Wir verwenden ausschliesslich technisch notwendige bzw. funktionale Cookies; ein Einwilligungsbanner ist daher nicht erforderlich.

Sitzungs-Cookie (authjs.session-token): hält dich nach der Anmeldung eingeloggt; HttpOnly, Secure und SameSite, Laufzeit max. 7 Tage. Sprach- und Theme-Cookie (locale, theme): merken sich deine Sprach- und Darstellungswahl; Laufzeit bis zu 1 Jahr. OAuth-Status-Cookies (mb_oauth_state, soc_oauth_state): kurzlebige Cookies zum Schutz vor Cross-Site-Request-Forgery beim Verbinden von Konten, werden nach dem Vorgang gelöscht.

5. Kundendaten in der Plattform (Auftragsbearbeitung)

Nutzt ein Kunde die Plattform, verarbeiten wir in seinem Auftrag u. a.: CRM- und Leaddaten (Firmenname, Domain, Branche, Region, Kontaktname, E-Mail, Telefon, Funktion, Rechtsgrundlage der Kontaktaufnahme), Outreach- und Nachrichtendaten samt Versand- und Ereignisprotokollen (gesendet, geöffnet, geklickt, geantwortet, abgemeldet), Inhalte und generierte Medien, Konten-Verbindungen (verschlüsselte Zugangstoken für Postfächer und soziale Netzwerke) sowie Protokolle der eingesetzten KI-Agenten.

Diese Daten sind je Mandant strikt voneinander getrennt (Row-Level-Security auf Datenbankebene). Für diese Verarbeitung ist der Kunde verantwortlich; Betroffene wenden sich mit ihren Anliegen primär an den jeweiligen Kunden als Verantwortlichen.

6. Eingesetzte Dienstleister (Unterauftragsbearbeiter)

Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein. Viele davon werden nur aktiv, wenn die entsprechende Funktion freigeschaltet ist oder der Kunde sie selbst verbindet (System ist standardmässig „dry“, d. h. externe Aufrufe sind deaktiviert).

KI-Text: Anthropic (USA), OpenAI (USA). KI-Medien (Bild/Video/Sprache): OpenAI (USA), Google – Gemini/Veo (USA), HeyGen (USA), fal.ai sowie die Modelle Seedance/ByteDance und Kling (USA bzw. China), ElevenLabs (EU/UK). Sprache-zu-Text (Diktat/Spracheingabe): OpenAI Whisper (USA).

Leadquellen und Registerprüfung: Google Places (USA), OpenStreetMap/Nominatim, Zefix – Schweizer Handelsregister (Schweiz), VIES – EU-MwSt-Prüfung (EU); optional durch den Anbieter für einzelne Kunden aktivierbar: Apollo (USA).

E-Mail: Versand von Outreach über das eigene Postfach des Kunden bei Google Gmail oder Microsoft 365; System-E-Mails (z. B. Passwort-Reset) über Resend (USA) oder einen vom Anbieter betriebenen SMTP-Server.

Veröffentlichung in sozialen Netzwerken: Meta/Instagram und Facebook (USA), LinkedIn (USA), YouTube/Google (USA) – jeweils nur für vom Kunden verbundene Konten.

Speicherung und Auslieferung von Medien: Cloudflare R2 (USA, EU-Option) oder ein vom Kunden bestimmter Speicher-Endpunkt. Abrechnung: Stripe (USA/Irland); Zahlungsdaten wie Kartennummern werden direkt bei Stripe verarbeitet und berühren unsere Systeme nicht. Herkunftsnachweis: ein C2PA-Signaturdienst, sofern aktiviert. Hosting/Infrastruktur: Die Plattform wird vom Anbieter auf eigener Hardware in der Schweiz selbst betrieben (Self-Hosting); Domain/DNS: Infomaniak (Schweiz).

7. Bekanntgabe ins Ausland

Einige der genannten Dienstleister verarbeiten Daten ausserhalb der Schweiz und des EWR, insbesondere in den USA. Soweit das Empfängerland kein angemessenes Datenschutzniveau bietet, stützen wir die Übermittlung auf geeignete Garantien – namentlich die EU-Standardvertragsklauseln mit Schweizer Ergänzungen bzw. anerkannte Angemessenheitsmechanismen (z. B. das Swiss-US/EU-US Data Privacy Framework) – sowie ergänzende Schutzmassnahmen.

Aktiviert ein Kunde das Videomodell Seedance über BytePlus/ByteDance, kann eine Übermittlung nach China erfolgen. Diese Funktion ist optional und standardmässig deaktiviert; sie wird nur auf ausdrückliche Konfiguration hin genutzt.

8. KI-gestützte Verarbeitung und automatisierte Inhalte

Die Plattform erzeugt mit KI Texte, Bilder, Videos und Sprache. KI-Ausgaben können fehlerhaft sein und werden vor einer Aussenwirkung grundsätzlich menschlich freigegeben (Freigabe-Pflicht für Erstkontakt-E-Mails, LinkedIn-Nachrichten und Social-Posts). Es finden keine ausschliesslich automatisierten Einzelentscheidungen mit rechtlicher Wirkung gegenüber betroffenen Personen statt.

KI-generierte Medien werden als „KI-generiert“ gekennzeichnet und mit einem Herkunftsnachweis (Provenance/C2PA gemäss Art. 50 EU-KI-Verordnung) versehen.

Stimmklone: Das Klonen einer realen Stimme ist nur mit nachgewiesener Einwilligung der betroffenen Person zulässig. Die Einwilligung wird erfasst, protokolliert und ist freigabepflichtig; synthetische Stimmen ohne realen Bezug benötigen keine Einwilligung. Stimmdaten realer Personen können besonders schützenswerte Daten darstellen und werden entsprechend behandelt.

Spracheingabe (Diktat): Diktierst du Texte per Mikrofon, wird die Audioaufnahme zur Transkription an OpenAI (Whisper, USA) übermittelt; zurückgegeben und in der Plattform weiterverwendet wird nur der erkannte Text. Die Funktion ist optional und wird ausschliesslich auf deine ausdrückliche Aktion (Aufnahme starten) hin genutzt.

9. Outreach-Nachrichten, Tracking und Abmeldung

Versendet ein Kunde über die Plattform E-Mails an Dritte, ist der Kunde für die Rechtmässigkeit (insb. wettbewerbs- und datenschutzrechtliche Vorgaben zur Direktwerbung) verantwortlich. Jede Outreach-E-Mail enthält einen Ein-Klick-Abmeldemechanismus (List-Unsubscribe nach RFC 8058); Abmeldungen und Sperren werden in einer Sperrliste geführt und vor jedem Versand geprüft.

Öffnungs- und Klick-Tracking ist optional und standardmässig deaktiviert. Aktiviert ein Kunde es ausdrücklich, enthalten seine Outreach-E-Mails ein unsichtbares 1×1-Zählpixel (misst die Öffnung) sowie umgeschriebene Links (messen Klicks); beides wird je Nachricht dem angeschriebenen Kontakt zugeordnet. Dieses Tracking ist datenschutzrechtlich sensibel — nach ePrivacy/DSGVO kann es eine Einwilligung der Empfänger erfordern. Der Kunde ist als Verantwortlicher dafür zuständig, die Rechtsgrundlage sicherzustellen und das Tracking transparent zu machen. Ist es deaktiviert, wird die E-Mail als reiner Text ohne Pixel und ohne Link-Umschreibung versendet.

Antworten und Unzustellbarkeiten: Um Antworten auszuwerten und Sequenzen automatisch zu stoppen, kann die Plattform das vom Kunden verbundene Postfach periodisch auf eingehende Antworten und Bounces prüfen. Dabei werden nur die Absenderadresse (Antwort) bzw. die fehlgeschlagene Empfängeradresse (Bounce) den Kontakten zugeordnet; der Inhalt eingehender Nachrichten wird nicht gespeichert.

10. Datensicherheit

Wir treffen angemessene technische und organisatorische Massnahmen: Transportverschlüsselung (TLS); Passwörter ausschliesslich als Argon2id-Hash; Verschlüsselung von OAuth-Token und API-Schlüsseln im Ruhezustand mit AES-256-GCM; mandantenstrenge Trennung mittels Row-Level-Security; Ratenbegrenzung bei Anmeldung und Passwort-Reset; signierte Einmal-Token (HMAC) für Passwort-Reset und Abmeldung; standardmässig deaktivierte externe Funktionen sowie ein Not-Aus-Schalter für autonome Agenten.

11. Aufbewahrung und Löschung

Wir bewahren personenbezogene Daten nur so lange auf, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen (z. B. Geschäftsbücher und Belege gemäss Art. 958f OR während zehn Jahren).

Auf Verlangen löschen wir Kontaktdaten: Nachrichten und Ereignisse werden gelöscht, der Kontakt anonymisiert und dauerhaft gesperrt; ein Eintrag im Prüfprotokoll bleibt aus Nachweisgründen erhalten. Kontaktanfragen über die Website werden nach Erledigung und Ablauf angemessener Fristen gelöscht.

12. Deine Rechte

Dir stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu; erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

Betreffen die Daten die Nutzung der Plattform durch einen Kunden, richte deine Anfrage bitte an den jeweiligen Kunden als Verantwortlichen; wir unterstützen ihn dabei und stellen Export- und Löschfunktionen bereit.

Zudem hast du ein Beschwerderecht bei einer Aufsichtsbehörde – in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), im EWR bei der für dich zuständigen Datenschutzbehörde.

13. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die rechtlichen Rahmenbedingungen ändern. Es gilt jeweils die hier veröffentlichte Fassung.

Stand: Juni 2026