Datenschutz

Datenschutzerklärung

Stand: 28.08.2026 · Version: 1.0 · Änderungshistorie

Diese Erklärung informiert über die Verarbeitung personenbezogener Daten auf dieser Website sowie im Rahmen unseres SaaS-Dienstes „TheY CRM / Kunden-Support CRM" gemäß DSGVO. Sie gilt ab dem angegebenen Stand und wird bei Änderungen des Dienstes oder der Rechtslage angepasst.

Verantwortlicher

The-Y e.U., Thomas Nuri Yilmaz, BSc · Senefeldergasse 25, 1100 Wien, Österreich · office@the-y.at

Hosting & Server-Logs

Die Website wird auf einem Server in Österreich betrieben. Beim Aufruf werden technisch notwendige Zugriffsdaten (IP-Adresse, Datum/Uhrzeit, aufgerufene Seite, Browser-/Gerätetyp) zur Auslieferung, Stabilität und Sicherheit verarbeitet. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).

Kontaktformular

Bei Nutzung des Kontaktformulars werden die eingegebenen Daten (Name, Firma, E-Mail, ggf. Telefon und Ihre Nachricht) zur Bearbeitung der Anfrage verarbeitet. Rechtsgrundlage: vorvertragliche Maßnahmen bzw. berechtigtes Interesse (Art. 6 Abs. 1 lit. b/f DSGVO). Es erfolgt keine Weitergabe ohne entsprechende Grundlage.

Kauf der Founder-Lizenz (Abrechnung)

Beim Kauf der kostenpflichtigen „The-Y CRM Founder-Lizenz" (ausschließlich B2B) verarbeiten wir zur Vertragserfüllung und Rechnungsstellung: rechtlicher Unternehmensname, Rechnungsland und -anschrift, E-Mail, ggf. USt-IdNr. (für die Umsatzsteuer bzw. Reverse-Charge), die Bestätigung der Unternehmereigenschaft, die akzeptierte Version der Founder-Bedingungen/AGB samt Zeitpunkt sowie die Stripe-Kunden- und Zahlungs-ID. Die Zahlungsabwicklung erfolgt über Stripe (Stripe Payments Europe, Ltd.); Zahlungsmittel-Daten (z. B. Kartendaten) werden direkt von Stripe verarbeitet. Die anwendbare Umsatzsteuer wird über Stripe Tax bzw. eine entsprechende Steuerlogik berechnet. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie rechtliche Verpflichtung (lit. c, insbesondere steuer-/handelsrechtliche Aufbewahrung). Details zur Founder-Lizenz: Nutzungsbedingungen §6.

Webanalyse: Microsoft Clarity

Zur Verbesserung der Website nutzen wir Microsoft Clarity (Microsoft Ireland Operations Ltd.). Dabei werden Nutzungsdaten wie Klicks, Scroll-Verhalten, Heatmaps und pseudonymisierte Sitzungsaufzeichnungen verarbeitet. Eingaben in Formularfelder werden maskiert und nicht im Klartext erfasst. Informationen von Microsoft: privacy.microsoft.com. Microsoft Clarity wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über den Cookie-Hinweis geladen (Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung findet keine Analyse statt. Ihre Einwilligung können Sie jederzeit über den Link „Cookie-Einstellungen" im Seitenfuß widerrufen.

Cookies & Einwilligung

Technisch notwendige Speicherung wird für den Betrieb der Website verwendet. Analyse-Dienste (Microsoft Clarity) werden erst nach Ihrer Einwilligung über den Cookie-Hinweis aktiviert. Ihre Entscheidung wird lokal in Ihrem Browser gespeichert und kann jederzeit über „Cookie-Einstellungen" im Seitenfuß geändert werden.

TheY CRM / Kunden-Support CRM (Dienst & App)

Über die Website hinaus betreiben wir den SaaS-Dienst „TheY CRM / Kunden-Support CRM" – ein All-in-One CRM- und Support-System, mit dem Geschäftskunden die Kommunikation mit ihren eigenen Endkund:innen über mehrere Kanäle (u. a. E-Mail, WhatsApp Business Platform, Facebook Messenger, Instagram, SMS, Web-Chat und eine integrierte Telefonie) bündeln, verwalten und beantworten sowie ihre Kund:innen-, Vertriebs- und Auftragsdaten (z. B. Kontakte, Firmen, Verkaufschancen, Rechnungen, Aufgaben, Termine) verwalten. Die folgenden Abschnitte beschreiben die Datenverarbeitung im Rahmen dieses Dienstes.

Rollen & Verantwortlichkeit

Für die im Dienst verarbeiteten Kommunikationsdaten ist der jeweilige Geschäftskunde (unser Auftraggeber) der Verantwortliche im Sinne der DSGVO. The-Y e.U. verarbeitet diese Daten ausschließlich weisungsgebunden im Auftrag des Geschäftskunden und ist insoweit Auftragsverarbeiter (Art. 28 DSGVO). Meta Platforms Ireland Ltd. stellt die zugrunde liegende Messaging-Plattform (WhatsApp/Messenger/Instagram) bereit und ist insoweit eigener Plattformbetreiber bzw. weiterer Verarbeiter; hierfür gelten zusätzlich die Datenschutzbestimmungen von Meta. Je nach den vom Geschäftskunden genutzten Kanälen und Funktionen können weitere Dienste (E-Mail-, SMS-, Telefonie-/SIP- sowie – bei Nutzung der KI-Funktionen – KI-Anbieter) als weitere Verarbeiter bzw. Empfänger beteiligt sein; die von ihm eingesetzten Anbieter wählt und verantwortet der Geschäftskunde (siehe „Eingesetzte Dienste & Unterauftragsverarbeiter").

Verarbeitete Daten

Im Rahmen des Dienstes können – je nach genutzten Kanälen und Funktionen – insbesondere folgende Daten der Endkund:innen bzw. Geschäftspartner:innen des Geschäftskunden verarbeitet werden:

Zweck der Verarbeitung

Die Verarbeitung dient ausschließlich der Bereitstellung des CRM-/Support-Dienstes für unsere Geschäftskunden – dem Empfangen, Anzeigen, Zuordnen, Beantworten, Verwalten und Dokumentieren der Konversationen zwischen dem Geschäftskunden und dessen Endkund:innen sowie damit verbundenen Funktionen (z. B. Weiterleitung, Automatisierung und Auswertung im Auftrag des Geschäftskunden).

Ausschließliche Zweckbindung (Meta-Plattform)

Über die Meta-/WhatsApp-APIs erhaltene Daten werden ausschließlich zur Erbringung des Dienstes gegenüber dem jeweiligen Geschäftskunden verwendet und im Einklang mit den Meta Platform Terms sowie den geltenden Developer-Richtlinien verarbeitet. Es findet kein Verkauf dieser Daten und keine Nutzung zu Werbe-, Profiling- oder eigenen Marketingzwecken statt.

Rechtsgrundlagen

Die Verarbeitung im Auftrag des Geschäftskunden erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Die Rechtsgrundlage der zugrunde liegenden Verarbeitung (Art. 6 Abs. 1 DSGVO – regelmäßig Vertragserfüllung lit. b, berechtigtes Interesse lit. f oder Einwilligung lit. a) verantwortet der Geschäftskunde als Verantwortlicher. Gegenüber unseren Geschäftskunden selbst verarbeiten wir Vertrags- und Kontaktdaten zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Speicherung & Sicherheit

Die Daten werden auf Servern in Österreich bzw. der EU gespeichert. Der Zugriff auf den Dienst über öffentliche Netze erfolgt verschlüsselt mittels TLS/HTTPS; HTTP wird auf HTTPS umgeleitet und HSTS ist aktiviert. Sensible Geheimnisse und Zugangsdaten (Postfach-/SIP-/API-/Kanal-Zugangsdaten, Kanal-Token, 2FA-Secrets) werden zusätzlich auf Feldebene mit AES-256-GCM verschlüsselt; Wiederherstellungscodes werden ausschließlich als Hash gespeichert. Die übrigen Inhaltsdaten werden nicht feldweise verschlüsselt und durch Server-, Zugriffs- und Betriebssicherheit geschützt. Die Mandantentrennung erfolgt auf Datenbankebene (Row-Level-Security). Zu den technisch-organisatorischen Maßnahmen im Detail siehe Auftragsverarbeitungsvertrag, Anlage 1.

Aufbewahrung & Löschung

Die Aufbewahrungsdauer richtet sich nach den Weisungen und der Vertragsbeziehung des jeweiligen Geschäftskunden. Er kann Daten jederzeit im Dienst löschen bzw. exportieren; auf Verlangen werden Daten binnen 30 Tagen gelöscht. Kategoriespezifisch gilt:

Löschung aus Backups & Protokollen: Nach einer aktiven Löschung können Daten für eine begrenzte Zeit noch in Sicherungskopien und in technischen Protokollen enthalten sein; diese werden im Zuge der regulären Rotation überschrieben bzw. gelöscht. ⚠ In der Alpha besteht keine Backup-Garantie; verbindliche Backup-/Restore- und Backup-Löschzusagen folgen mit der Beta.

Eingesetzte Dienste & Unterauftragsverarbeiter

Je nach den vom Geschäftskunden aktivierten Funktionen werden folgende Dienste eingebunden:

Erfolgt dabei eine Übermittlung in Drittländer (z. B. an einen KI-Anbieter außerhalb der EU), geschieht dies auf Grundlage geeigneter Garantien (etwa EU-Standardvertragsklauseln). Die Auswahl der eingesetzten E-Mail-, SMS-, Telefonie- und KI-Anbieter sowie die zugehörige Rechtsgrundlage verantwortet der Geschäftskunde als Verantwortlicher.

Weitergabe

Eine Weitergabe erfolgt nur an die im Abschnitt „Eingesetzte Dienste & Unterauftragsverarbeiter" genannten technischen Dienste im jeweils erforderlichen Umfang und auf Grundlage entsprechender Verträge bzw. – bei vom Geschäftskunden selbst eingesetzten Anbietern – nach dessen Weisung. Ein Verkauf der Daten oder eine Weitergabe zu Werbezwecken durch The-Y e.U. findet nicht statt.

Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Kontakt: office@the-y.at; für Datenschutzanfragen zum Dienst „TheY CRM": datenschutz@the-y.at. Zur Löschung Ihrer im Dienst gespeicherten Daten nutzen Sie bitte die Anleitung zur Datenlöschung. Sind Sie Endkund:in eines Geschäftskunden, ist dieser Verantwortlicher; wir setzen Löschbegehren im Auftrag um bzw. leiten sie weiter. Beschwerden können Sie an die Österreichische Datenschutzbehörde richten (dsb.gv.at).

Hinweis: Diese Datenschutzerklärung kann bei Änderungen des Dienstes oder der Rechtslage angepasst werden. Die jeweils aktuelle Fassung wird hier veröffentlicht.

Zum Impressum →