Datenschutzerklärung
Sie nutzen die Android- oder iOS-App? Direkt zu den Datenschutzhinweisen für VyraVolt One. Die allgemeinen Angaben zu Verantwortlichem, Datenverarbeitung und Ihren Rechten auf dieser Seite gelten ergänzend.
1) Verantwortlicher
Smart TB Tech UG (haftungsbeschränkt)Oberviehhausen 7
84533 Haiming
Deutschland
E-Mail: info@smart-tb-tech.de
Website: https://www.smart-tb-tech.de
Telefon: 08678 4499811
Geschäftsführer: Bernhard Waldherr, Thomas Elbl
2) Allgemeines
Wir verarbeiten personenbezogene Daten nur im Rahmen der gesetzlichen Vorgaben, insbesondere der DSGVO und des TDDDG.
Diese Website enthält öffentliche Informationsseiten sowie einen Login- und App-Bereich mit gerätebezogenen Funktionen. Die folgenden Hinweise beschreiben die derzeit auf der Website, in der nativen VyraVolt-One-App für Android und iOS und in den angebotenen Funktionen eingesetzten Datenverarbeitungen. Angaben zu optionalen Funktionen gelten nur, wenn die betreffende Funktion tatsächlich bereitgestellt, aktiviert und genutzt wird.
Die Bereitstellung personenbezogener Daten ist teilweise erforderlich, um die Website, ein Nutzerkonto, Bestellungen, Zahlungen, Support, Sicherheitsfunktionen oder angeforderte Geräte- und App-Funktionen bereitzustellen. Ohne die jeweils erforderlichen Daten können einzelne Funktionen, Vertragsleistungen, Zahlungen oder Supportleistungen nicht oder nur eingeschränkt genutzt werden. Optionale Angaben sind freiwillig.
2a) VyraVolt One – Android- und iOS-App
Diese Ergänzung gilt für die native VyraVolt-One-App. Die Angaben dieser Erklärung zu Konto, Geräten, Energiedaten, Integrationen, Support und KI-Assistenz gelten auch für die dort genutzten Plattformfunktionen. Für die eigenständige App VyraFlow bestehen gesonderte Datenschutzhinweise.
Anmeldung, lokale Speicherung und App-Sperre
Die Anmeldung erfolgt über Amazon Cognito im Systembrowser. Anmeldetokens werden im geschützten Speicher des Betriebssystems (iOS-Keychain beziehungsweise Android-Keystore-gestützte Speicherung) abgelegt. Daneben speichert die App lokale Einstellungen, etwa Sprache, Darstellung, ausgewähltes Gerät und den Status optionaler Funktionen. Die eigentlichen Anmeldetokens werden nicht an die eingebetteten Webansichten weitergegeben. Beim Abmelden werden die lokalen Sitzungstokens entfernt; eine separate Browsersitzung beim Anmeldedienst kann eigenen Speicher- und Abmelderegeln unterliegen.
Bei aktivierter App-Sperre übernimmt das Betriebssystem die Prüfung per Fingerabdruck, Face ID oder Gerätecode, soweit auf Ihrem Gerät verfügbar. Die App erhält das Ergebnis der Prüfung, keine Fingerabdruckdaten, Gesichtsvorlagen oder Ihren Gerätecode. Die Sperreinstellung und ein geschützter lokaler Entsperreintrag werden auf dem Gerät gespeichert. Die App-Sperre können Sie in den Sicherheitseinstellungen nach erfolgreicher Entsperrung deaktivieren.
Optionale Push-Mitteilungen
Sie können Push-Mitteilungen unter Einstellungen → Mitteilungen aktivieren. Dazu benötigt die App die Benachrichtigungsfreigabe des Betriebssystems; auf unterstützten Android-Versionen und unter iOS erscheint die entsprechende Systemabfrage. Die Zustellung erfolgt auf Android über Google Firebase Cloud Messaging (FCM), auf iOS über den Apple Push Notification service (APNs).
Für die Zustellung verarbeitet unser Backend die Zuordnung zu Ihrem VyraVolt-Konto, Push-Token und Registrierungskennung, Plattform, Sprache, Vorschauauswahl sowie Aktualisierungs- und Zustellstatus. Google beziehungsweise Apple erhalten die für die Zustellung erforderlichen Token, Nachrichtendaten und technischen Verbindungsdaten. Firebase verwendet außerdem Installationskennungen. Je nach Vorschau können Gerätenamen, Ereignisse oder Messwerte auf dem Sperrbildschirm erscheinen. In der reduzierten Vorschau werden allgemeine Kategoriehinweise verwendet; Detailinhalte zu Support und Sicherheit bleiben in der angemeldeten App.
Push lässt sich in der App und in den Systemeinstellungen deaktivieren. Die App stößt dabei die lokale Abmeldung und die Entfernung der Backend-Registrierung an; auch beim Abmelden wird die Push-Zuordnung bereinigt. Eine nicht erreichbare Serververbindung kann die serverseitige Bereinigung verzögern. Ohne erneute Aktualisierung laufen unsere Registrierungen nach 90 Tagen ab und werden nicht mehr zur Zustellung verwendet. Die anschließende technische Löschung kann zeitversetzt erfolgen.
Die Löschung unseres Registrierungsdatensatzes ist von der Speicherung beim Zustellanbieter zu unterscheiden. Google nennt für Firebase-Installationskennungen eine Speicherung bis zum Löschaufruf für die Kennung und anschließend bis zu 180 Tage für die Entfernung aus Live- und Sicherungssystemen. Das Löschen eines Push-Tokens ist nicht automatisch ein solcher Löschaufruf. Einzelheiten: Firebase-Datenschutz. Die Freigabe von Mitteilungen aktiviert kein Google Analytics in der App.
App-Store-Käufe und Premium
Bei Käufen oder Wiederherstellungen über Google Play oder den Apple App Store prüfen wir den Kauf serverseitig beim jeweiligen Store und ordnen die Berechtigung Ihrem VyraVolt-Konto zu. Verarbeitet werden Store- und Produktkennung, Transaktions- oder Kaufkennung beziehungsweise Kauf-Token, Kontozuordnungskennung, Laufzeit, Ablauf und Kauf-, Erstattungs- oder Abostatus. Auch Statusmeldungen des Stores und regelmäßige Abgleiche dienen dieser Prüfung. Vollständige Kreditkarten- oder Bankdaten erhalten wir über diesen App-Kaufweg nicht.
Kaufnachweise bleiben gespeichert, soweit sie für Berechtigung, Wiederherstellung, Abrechnung, Betrugsabwehr, Rechtsansprüche oder gesetzliche Aufbewahrungspflichten benötigt werden. Für Storekonto, Zahlung und die eigene Verarbeitung des Stores gelten ergänzend die Hinweise von Apple und Google. Das Löschen der App oder des VyraVolt-Kontos kündigt ein Store-Abo nicht automatisch. Verwalten oder kündigen Sie es im jeweiligen Store; ein bestehendes Abo verhindert Ihren Löschantrag nicht.
Optionale Homescreen-Widgets
Wenn Sie Widgets aktivieren, legt die App einen lokalen Anzeigesnapshot für das ausgewählte Gerät ab. Dieser kann Wetter-, Strompreis- und Pollendaten, Ereignisnamen, Netzdaten, Zeitstempel und eine begrenzte Gerätekennung enthalten. Anmeldetokens werden nicht in diesen gemeinsam genutzten Anzeigespeicher geschrieben. Widget-Inhalte können außerhalb der App und auch bei aktivierter App-Sperre sichtbar sein.
Die Anzeigegültigkeit beträgt höchstens sechs Stunden, bei Energiemesswerten 30 Minuten. Bei Deaktivierung, Abmeldung oder Konto- beziehungsweise Gerätewechsel werden die betroffenen Anzeigedaten gelöscht oder ungültig gemacht. Wann ein bereits angezeigtes Widget tatsächlich neu gezeichnet wird, steuert das Betriebssystem. Widgets können Sie in der App deaktivieren und vom Homescreen entfernen.
QR-Kopplung, lokale Geräte und freiwillige Anhänge
Beim ausdrücklich gestarteten QR-Scan werden Bilder auf dem Gerät verarbeitet; die App speichert sie nicht als Foto und lädt sie nicht hoch. Übernommen wird eine geprüfte Hardware-ID in das Kopplungsformular. Die Kopplung erfordert weiterhin Geräte-PIN und Bestätigung. Eine manuelle Eingabe ist ebenfalls möglich.
Unter Android verwenden wir Google Code Scanner / ML Kit. Google beschreibt dafür Diagnose- und Nutzungsdaten wie Geräte- und App-Informationen, Kennungen, Leistungswerte, Konfiguration und Fehlerereignisse. Bei der eingesetzten Autozoom-Funktion kommen eine Scan-Sitzungskennung, Zoomänderungen und geschätzte Barcode-Rahmenkoordinaten hinzu. Dies ist von den auf dem Gerät verarbeiteten Kamerabildern zu unterscheiden. Details stehen in Googles ML-Kit-Datenschutzhinweisen.
Beim Öffnen einer lokalen Geräteoberfläche wird die von Ihnen gewählte lokale Adresse im Browser aufgerufen. Cloud-Anmeldetokens werden dieser Adresse nicht mitgegeben. Für eine Supportanfrage verarbeiten wir Ihren gesendeten Text und ausdrücklich ausgewählte Anhänge; eine KI-Antwort wird nur nach Ihrer Auswahl einer Meldung beigefügt. Weitere Angaben zu Support und Tebryon finden Sie in den jeweiligen Abschnitten dieser Erklärung.
Zwecke, Rechtsgrundlagen und Empfänger
Art. 6 Abs. 1 lit. b DSGVO ist Grundlage für die angeforderten Konto-, Kauf-, Geräte-, Push-, Widget- und Supportfunktionen. Art. 6 Abs. 1 lit. f DSGVO gilt für erforderliche Maßnahmen zur Zugriffs- und Zustellsicherheit, Fehlerbehandlung und Betrugsabwehr; unser Interesse besteht am sicheren und zuverlässigen Betrieb. Gesetzlich erforderliche Nachweise werden auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO aufbewahrt. Soweit für eine konkrete optionale Verarbeitung eine Einwilligung erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Eine technische Systemfreigabe ersetzt diese Einwilligung nicht.
Für Speicherungen oder Zugriffe auf Ihrem Endgerät gilt § 25 Abs. 2 Nr. 2 TDDDG, soweit sie unbedingt erforderlich sind, um die von Ihnen ausdrücklich gewünschte Funktion bereitzustellen. Darüber hinaus erforderliche Einwilligungen richten sich nach § 25 Abs. 1 TDDDG. Dies umfasst keine pauschale Freigabe zusätzlicher Analyse- oder Werbetechnologien.
Neben der in Abschnitt 21 beschriebenen AWS-Infrastruktur werden die genannten Google-/Firebase-Dienste und Apple-Dienste genutzt. Google verarbeitet Firebase-Kundendaten grundsätzlich in unserem Auftrag nach den Firebase-Datenverarbeitungsbedingungen. Für eigene Store-, Konto- und Betriebssystemdienste verarbeiten Google und Apple Daten auch in eigener Verantwortung. Je nach Dienst und Vertragsregion sind unter anderem Google Ireland Limited, Google LLC, Apple Distribution International Limited und Apple Inc. beteiligt.
Diese Dienste können Daten auch außerhalb des EWR, insbesondere in den USA, verarbeiten. Für solche Übermittlungen kommen die jeweils anwendbaren Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln zum Einsatz; die Speicherung unserer AWS-Workloads in Europa begrenzt nicht automatisch alle Verarbeitungen dieser Anbieter auf Europa. Weitere Angaben einschließlich der jeweiligen Ansprechpartner und Schutzmaßnahmen enthalten die oben verlinkten Google-Hinweise sowie die Apple-Datenschutzerklärung. Informationen zu den für unsere Verarbeitung eingesetzten Übermittlungsgarantien erhalten Sie auch über den Kontakt in Abschnitt 1.
Auskunft, Export und Kontolöschung
Unter Konto & Datenschutz können Sie einen Datenexport oder die Kontolöschung beantragen. Der Antrag erhält eine Referenz und wird bearbeitet; das Absenden bedeutet keine sofortige vollständige Löschung sämtlicher Daten. Alternativ stehen die öffentliche Seite zur Kontolöschung und der Kontakt in Abschnitt 1 zur Verfügung. Für die Bearbeitung ist eine Prüfung Ihrer Berechtigung erforderlich. Gesetzliche Aufbewahrungspflichten und erforderliche Nachweise bleiben nach Maßgabe von Abschnitt 23 bestehen. Ihre Rechte und Beschwerdemöglichkeiten beschreibt Abschnitt 24.
3) Aufruf der Website / Logdaten
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet (z. B. IP-Adresse, Datum/Uhrzeit, angeforderte URL, User-Agent, HTTP-Status). Diese Verarbeitung erfolgt zur sicheren Bereitstellung der Website.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabiler Bereitstellung, IT-Sicherheit, Fehleranalyse und Missbrauchserkennung).
4) Login, Nutzerkonto und API-Nutzung
Für Login und Kontofunktionen wird Amazon Cognito verwendet. Im Rahmen der Anmeldung und Accountverwaltung werden insbesondere E-Mail-Adresse, Authentifizierungsdaten und technische Metadaten verarbeitet.
Im App-Bereich werden API-Aufrufe und WebSocket-Verbindungen zu bereitgestellten Backend-Endpunkten genutzt, einschließlich gerätebezogener Status-, Steuer- und Messdaten.
Sofern OTA-Update-Funktionen für unterstützte Geräte genutzt werden, erfolgt die technische Bereitstellung ebenfalls über die dafür angebundenen Backend- und Cloud-Komponenten.
Für Anmeldung, Sitzungsverwaltung, sichere Rückkehr aus Anmeldevorgängen und Token-Erneuerung können technisch erforderliche Authentifizierungs- und Sitzungsinformationen im Browser gespeichert werden. Dies dient außerdem dem Missbrauchsschutz. Soweit die Speicherung von Informationen in der Endeinrichtung oder der Zugriff auf bereits gespeicherte Informationen unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung angeforderter Login-, Konto-, API- und Gerätefunktionen sowie Art. 6 Abs. 1 lit. f DSGVO, soweit technische Metadaten, Sicherheitsereignisse oder Protokolle zur Absicherung des Logins, zur Missbrauchserkennung, Fehleranalyse oder technischen Stabilität verarbeitet werden.
5) Optionale WebApp-, Cloud- und Online-Funktionen
Bestimmte WebApp-, Cloud- und Online-Funktionen können unabhängig von einem Premium-Abonnement genutzt werden. Die hierfür erforderliche Datenverarbeitung beginnt, wenn Sie die jeweilige Funktion aktiv nutzen, ein Nutzerkonto verwenden, ein Gerät koppeln oder eine entsprechende Online- oder Cloud-Verbindung aktivieren.
Je nach aktivierter Funktion können insbesondere Registrierung und Anmeldung, Nutzerkonto, Gerätekopplung, Zuordnung eines Geräts zu einem Nutzerkonto, WebApp-Zugriff, Abruf von Gerätestatus, Dashboard-Anzeige, manuelle Gerätesteuerung, API- und WebSocket-Kommunikation, Cloud-Synchronisation, Fernzugriff, technische Gerätezustände, Online-Updates oder OTA-Bereitstellung, Benachrichtigungen sowie Sicherheits- und Fehlerprotokolle verarbeitet werden. Welche Daten verarbeitet werden, hängt von der aktivierten Funktion, dem gekoppelten Gerät, der Nutzerkonfiguration und der tatsächlichen Nutzung ab.
Zu den Datenkategorien können je nach Funktion Nutzer-ID, E-Mail-Adresse, Geräte-ID oder Hardware-ID, Nutzer-Geräte-Zuordnung, Gerätestatus, Verbindungsstatus, Zeitstempel, Messwerte, Energie- und Zählerwerte, Dashboard- und Verlaufsdaten, Steuerbefehle, Automationsstatus, Einrichtungs- und Konfigurationsdaten, Firmware- und Updateinformationen, technische Fehlerdaten, Sicherheits- und Missbrauchsschutzdaten, API- und WebSocket-Metadaten sowie Benachrichtigungsstatus gehören.
Lokale Grundfunktionen von VyraVolt ONE können ohne verpflichtende Cloud-Verbindung genutzt werden. Bei ausschließlich lokaler Nutzung werden die für optionale WebApp-, Cloud- oder Online-Funktionen vorgesehenen Daten nicht allein aufgrund des lokalen Gerätebetriebs an Smart TB Tech übertragen. Unabhängig davon können bei einem Besuch der Website, bei Updates, Supportanfragen oder anderen bewusst genutzten Online-Diensten die jeweils dafür erforderlichen Daten verarbeitet werden.
Daten können je nach Funktion lokal auf VyraVolt ONE verarbeitet, lokal im Browser gespeichert, in der Smart-TB-Tech-/AWS-Infrastruktur verarbeitet oder durch einen ausdrücklich für die jeweilige Funktion eingebundenen externen Dienstleister verarbeitet werden. Premium ist keine Voraussetzung für sämtliche Online- oder Cloud-Funktionen; zusätzliche Premium-Funktionen können jedoch weitere kostenpflichtige Verarbeitungen und ein Stripe-Abonnement auslösen, wenn ein Premium-Abonnement tatsächlich gebucht, verwaltet oder genutzt wird.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung der angeforderten Konto-, WebApp-, Geräte-, Cloud- oder Online-Funktion erforderlich ist, Art. 6 Abs. 1 lit. f DSGVO für Betriebssicherheit, Missbrauchsschutz, Fehleranalyse, Protokollierung und technische Stabilität, Art. 6 Abs. 1 lit. a DSGVO ausschließlich bei Funktionen, für die tatsächlich eine freiwillige Einwilligung eingeholt wird. § 25 Abs. 2 Nr. 2 TDDDG gilt, soweit eine Endgerätespeicherung oder ein Zugriff unbedingt erforderlich ist, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen. § 25 Abs. 1 TDDDG gilt für einwilligungsbedürftige optionale Endgerätespeicherungen.
6) Geräte-, Mess-, Energie- und Zählerdaten
Wenn im App-Bereich oder über eingerichtete Smart-TB-Tech-Geräte Geräte-, Mess-, Energie- oder Zählerdaten übermittelt werden, werden diese Daten verarbeitet. Dies gilt insbesondere, wenn Daten über ein Smart-TB-Tech-Gerät, einen IR-Lesekopf, eine optische Zählerschnittstelle, einen lokalen Zählerleser, ein PV-/Energie-Modul, einen Sensor, eine API, ein Gateway oder eine andere eingerichtete Erfassungsquelle übermittelt werden.
Je nach Funktion können insbesondere Geräte-ID, Hardware-ID, Sensor-ID, Modul-ID, Nutzerzuordnung, Zeitstempel, Zählerstände, Momentanleistung, Energieverbrauch, Energiebezug, Einspeisung, PV-Erzeugung, Lade- und Entladeleistung, Spannung, Strom, Phasenwerte, Frequenz, Leistungsfaktor, Statuswerte, Fehlerdaten, Verbindungsstatus, Signal- oder Qualitätswerte, Einrichtungsdaten, Automationsstatus, Steuerbefehle, Messhistorien, Auswertungen, Diagramm- und Dashboarddaten sowie Prognose- und Optimierungsdaten verarbeitet werden.
Zwecke sind Anzeige in App und Dashboard, Energieübersicht, Verbrauchs- und Einspeiseauswertung, PV- bzw. Solarprognosen, Last- und Ladeoptimierung, Automationen, Gerätesteuerung, Gerätesynchronisation, Fehleranalyse, Betriebssicherheit, Missbrauchsschutz, technische Stabilität, Support sowie Geräte- und App-Funktionen.
Energie- und Zählerdaten können je nach Einzelfall Rückschlüsse auf Verbrauchsverhalten, Gerätebetrieb, Anwesenheitszeiten oder Nutzungsprofile zulassen. Smart TB Tech verarbeitet solche Daten nur im Rahmen der bereitgestellten Geräte-, App- oder Automationsfunktionen. Smart TB Tech ist dadurch nicht automatisch Messstellenbetreiber und verarbeitet keine Smart-Meter-Gateway-Daten im regulatorischen Sinn, sofern dies nicht ausdrücklich bereitgestellt oder vertraglich vereinbart ist. Daten aus einem IR-Lesekopf oder einer optischen Zählerschnittstelle stammen aus der vom Nutzer eingerichteten lokalen Erfassungsquelle bzw. dem damit verbundenen Gerät.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für angeforderte Geräte-, App-, Dashboard-, Energie-, Automations- und Supportfunktionen, Art. 6 Abs. 1 lit. a DSGVO nur, soweit tatsächlich eine gesonderte Einwilligung eingeholt wird, Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Fehleranalyse, Missbrauchsschutz, Nachweis, technische Stabilität und Optimierung der Plattformfunktionen sowie § 25 Abs. 2 Nr. 2 TDDDG, soweit eine Speicherung oder ein Zugriff auf dem Endgerät unbedingt erforderlich ist, um die ausdrücklich gewünschte Funktion bereitzustellen. Die Aktivierung einer optionalen Funktion oder eine Browserberechtigung ist nicht automatisch eine Einwilligung im Sinne der DSGVO.
7) Standort-, Wetter-, Luftqualitäts-, Pollen-, Strompreis- und Strommixdaten
Für standortbezogene Funktionen können Land, Postleitzahl und Ort sowie daraus abgeleitete ungefähre geografische Koordinaten und Standort- beziehungsweise Rasterinformationen verarbeitet werden. Die regulären Prognosefunktionen erfordern keine genaue Straßenadresse und verwenden keine automatische GPS-Ortung. Abgeleitete Koordinaten werden auf einen ungefähren Orts- beziehungsweise Postleitzahlbereich mit der Genauigkeitsangabe „postal_area“ reduziert. Diese Daten dienen Wetter- und PV-Prognosen, Luftqualitäts- und Pollenprognosen, regionalen Energieinformationen sowie angeforderten Planungs- und Hinweisfunktionen.
In der erweiterten Standortkonfiguration können Sie auch Breiten- und Längengrad manuell eingeben. Solche Angaben können einen genauen Standort bezeichnen und werden von uns zur Speicherung Ihrer Standortkonfiguration und zur Bereitstellung der angeforderten Prognosen entgegengenommen. Der Verzicht auf einen automatischen GPS-Abruf bedeutet deshalb nicht, dass ausschließlich ungefähre Standortangaben verarbeitet werden. Für die Ortsauswahl genügt die Eingabe von Postleitzahl beziehungsweise Ort und Land. Sie können Ihre Angaben in den Standorteinstellungen ändern.
Wetterinformationen werden serverseitig abgerufen und innerhalb der Smart-TB-Tech-/AWS-Infrastruktur verarbeitet und zwischengespeichert. Je nach Funktion werden insbesondere Temperatur, Niederschlag, Bewölkung, Wind und Sonneneinstrahlung für Wetterdarstellungen, PV- beziehungsweise Solarprognosen, Energieplanung und Energiehinweise verarbeitet. Prognosen sind modellbasierte Werte; tatsächliche örtliche und zeitliche Bedingungen können abweichen.
Die Luftqualitätsfunktion verarbeitet externe modellierte Außenluftdaten für ein Standort- beziehungsweise Modellraster. Dazu gehören insbesondere der Europäische Luftqualitätsindex, Feinstaub PM2,5 und PM10 sowie, soweit verfügbar, Stickstoffdioxid, Ozon und Kohlenmonoxid. Es handelt sich nicht um eine lokale Sensormessung unmittelbar am Wohnort. Lokale Unterschiede, zeitliche Verzögerungen und Modellabweichungen sind möglich.
Allgemeine Pollenprognosen: Als standortbezogene Umwelt- und Prognosedaten können insbesondere Werte für Erle, Birke, Gräser, Beifuß, Ambrosia und Olive verarbeitet werden. Diese allgemeinen externen Außenprognosen sind nicht automatisch Gesundheitsdaten eines Nutzers und stellen weder eine individuelle medizinische Bewertung noch eine Diagnose dar.
Persönliche Polleneinstellungen: Freiwillig ausgewählte Pollenarten, persönliche Hinweisschwellen sowie darauf beruhende persönliche Hinweise, Umweltbenachrichtigungen und ausdrücklich freigegebene Luftreiniger- beziehungsweise Umweltplanungen können Rückschlüsse auf Allergien oder gesundheitliche Empfindlichkeiten zulassen. Sie werden deshalb vorsorglich als Gesundheitsdaten besonders geschützt und erst nach ausdrücklicher Einwilligung verwendet. Die Funktion ist freiwillig und keine Voraussetzung für die allgemeine Plattform- oder VyraFlow-Nutzung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und, soweit Gesundheitsdaten hervorgehen können, zusätzlich Art. 9 Abs. 2 lit. a DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Für dynamische Tarife werden öffentliche Day-Ahead-Großhandelspreise der Bundesnetzagentur | SMARD.de als Viertelstundenwerte serverseitig abgerufen, geprüft, normalisiert, zentral zwischengespeichert und aufbereitet. Diese externen Marktdaten sind von eigenen Tarifbestandteilen und Kostenberechnungen von Smart TB Tech zu unterscheiden. Für Standorte in Deutschland werden außerdem öffentliche aggregierte Stromerzeugungszeitreihen von SMARD verarbeitet. Der angezeigte deutsche Strommix wird innerhalb der Smart-TB-Tech-/VyraFlow- Infrastruktur daraus berechnet; eine CO₂-Berechnung findet dabei nicht statt. Die hinterlegte Länderinformation wird innerhalb unserer Infrastruktur verwendet, um die derzeit auf Deutschland begrenzte Verfügbarkeit des Strommixes zu bestimmen. Für diese Berechnung werden keine individuellen Verbrauchsdaten an SMARD übermittelt.
Externe Umwelt- und Energiedaten können innerhalb unserer Infrastruktur mit hinterlegten Einstellungen wie Standort, PV-Anlagengröße, Tarif, Geräteeinstellungen, Planungswünschen und freiwillig aktivierten Umwelteinstellungen kombiniert werden. Dies dient Wetter- und Umweltinformationen, PV-Prognosen, Kosteninformationen, Startzeitvorschlägen, Energiehinweisen und ausdrücklich freigegebenen Planungsfunktionen. Die beschriebenen Prognosen und Hinweise sind Empfehlungen; sie bewirken für sich keine automatische Gerätesteuerung und keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO.
Rechtsgrundlage für die zur Bereitstellung angeforderter Plattform-, Prognose- und Planungsfunktionen erforderliche Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Technische Sicherheits-, Missbrauchsschutz-, Fehleranalyse-, Stabilitäts- und notwendige Cachingprozesse beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Ergänzende Hinweise finden Sie unter VyraFlow-Datenschutz und VyraFlow-Datenquellen.
8) Externe Geräteintegrationen: Home Connect und Tesla
Externe Geräteintegrationen werden nur verarbeitet, wenn Sie die entsprechende Premium- beziehungsweise Plattformfunktion aktiv nutzen und die Verbindung zum jeweiligen Anbieter selbst einleiten und autorisieren. Die Daten werden nach dieser Verknüpfung über die API des jeweiligen Geräteanbieters bezogen. Je nach Integration werden OAuth-Verknüpfungsdaten, externe Gerätekennungen, Geräteinformationen, Zustände, Programme, Ladeinformationen, nutzerseitig ausgelöste Steuerbefehle, Zeitpunkte, Fehler- und Statusdaten sowie erforderliche technische Protokolle verarbeitet. Die OAuth-Autorisierung gegenüber dem Anbieter ist von einer datenschutzrechtlichen Einwilligung zu unterscheiden.
A) Home Connect
Anbieter der Home-Connect-Dienste und Datenquelle ist die Home Connect GmbH, Carl-Wery-Straße 34, 81739 München, Deutschland. Home Connect bleibt für seine eigenen Dienste und Verarbeitungen verantwortlich. Smart TB Tech ist für die Daten verantwortlich, die nach Ihrer Verknüpfung über die Home-Connect-API abgerufen und in der Smart-TB-Tech-/VyraVolt-Plattform weiterverarbeitet werden.
Im OAuth-Verfahren werden derzeit die Berechtigungen IdentifyAppliance, Monitor und Control angefordert. Verarbeitet werden insbesondere Anbieter-, Verknüpfungs- und Berechtigungsstatus, die Nutzer-/Provider-Zuordnung, verschlüsselte Access- und Refresh-Token, Appliance- beziehungsweise Gerätekennungen, Gerätename und -typ, Verbindungs-, Betriebs-, Tür-, Remote-Control-, Remote-Start- und lokale Kontrollzustände, aktive, ausgewählte und verfügbare Programme, Restlaufzeit, Fortschritt, Fehler- und Statusinformationen, Aktualisierungszeitpunkte sowie technische Ereignisse und Telemetrie. Für die dauerhaft verbundene Integration werden die OAuth-Token geschützt und verschlüsselt gespeichert und bei Bedarf zur Erneuerung des Zugriffs verwendet.
Zwecke sind die Konto- und Providerverknüpfung, der Abruf und die Synchronisierung verbundener Geräte, ihre Einbindung in VyraVolt, die Anzeige und Aktualisierung ihrer Zustände, das Monitoring freigegebener Geräte, die Anzeige von Programmen, Laufzeiten und Fortschritt sowie die Übermittlung einer von Ihnen ausgelösten manuellen Programmsteuerung. Hinzu kommen die hierfür erforderliche technische Sicherheit, Fehleranalyse, Missbrauchsschutz und Stabilität.
Die normale Home-Connect-Geräteintegration funktioniert unabhängig von der optionalen Nutzung durch Tebryon/OpenAI. Allein durch die Home-Connect-Verbindung werden keine Home-Connect-Gerätedaten an OpenAI übermittelt. Eine zusätzliche KI-Nutzung setzt Ihre gesonderte ausdrückliche Freigabe voraus. Diese können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die normale Home-Connect-Verbindung bleibt dabei grundsätzlich bestehen. Zugangsdaten sowie Home-Connect-Access- und -Refresh-Token werden nicht als Modellkontext an OpenAI übermittelt. Einzelheiten finden Sie unter Datenschutz für Home Connect mit Tebryon.
Sie können die Verbindung in der Plattform trennen. Dabei werden die gespeicherten Zugriffstoken entfernt, laufende Zugriffe beendet sowie Home-Connect-Gerätezuordnungen, aktive Interessen und Telemetriedaten nach der implementierten Bereinigungslogik gelöscht; erforderliche Befehlsnachweise können erhalten bleiben. Danach erfolgt keine reguläre Abfrage über die entfernten Zugangsberechtigungen.
B) Tesla Fleet API
Für die Tesla-Integration erfolgt der Datenaustausch über die Tesla Fleet API. Für Personen im Europäischen Wirtschaftsraum benennt Tesla in seiner Datenschutzinformation Tesla International B.V. als Verantwortlichen für personenbezogene Daten. Tesla verarbeitet die eigenen Konto- und Fahrzeugdienste in eigener Verantwortung. Wenn Sie Smart TB Tech als Drittanbieter-App autorisieren, stellt Tesla die freigegebenen Daten über die Fleet API bereit; Smart TB Tech verarbeitet die tatsächlich erhaltenen Daten für die eigene Smart-TB-Tech-/VyraVolt-Plattformintegration.
Im OAuth-Verfahren werden derzeit die Scopes openid, offline_access, user_data, vehicle_device_data und vehicle_charging_cmds angefordert. Verarbeitet werden insbesondere Anbieter-, Verknüpfungs- und Berechtigungsstatus, die verschlüsselt gespeicherten Access- und Refresh-Token, Tesla-Fahrzeug- und Gerätekennungen, Fahrzeugname beziehungsweise Label, Batterie-Ladezustand, Ladezustand und Ladeleistung, eingestellter und tatsächlicher Ladestrom, Ladelimit und Steckerstatus, Virtual-Key- und Command-Protocol-Status, technische Status- und Fehlerdaten, Zeitpunkte letzter Aktualisierungen, gecachte Fahrzeugzustände sowie Rate-Limit- und Cooldown-Informationen. Die Integration ruft keine Tesla-Profilinformationen über eine Profil-API ab oder speichert solche Profilinformationen für die Gerätefunktion.
Die Smart-TB-Tech-Integration fordert derzeit den Scope vehicle_location nicht an und benötigt oder verarbeitet für diese Funktion keine präzisen Fahrzeugstandortdaten. Dies betrifft nur die Smart-TB-Tech-Integration und nicht anderweitige Verarbeitungen durch Tesla. Ebenso werden für diese Integration keine Fahrhistorie, Kamera-, Fahrstil-, Geschwindigkeits- oder Bewegungsdaten abgerufen.
Zwecke sind das Verbinden und Trennen des Tesla-Kontos, der Abruf, die Anzeige und die manuelle Aktualisierung von Fahrzeug-, Batterie- und Ladestatus sowie die Übermittlung ausdrücklich von Ihnen ausgelöster Lade- und Ladeeinstellungsbefehle, etwa zum Starten oder Stoppen des Ladens, Einstellen von Ladestrom oder Ladelimit und Öffnen des Ladeports. Statusdaten werden grundsätzlich aus dem Cache angezeigt; Live-Abrufe und Befehle unterliegen technischen Cooldowns, Rate Limits und API-Budgets. Statusabrufe erfolgen bedarfs- und zustandsabhängig; es gibt kein permanentes Dauerpolling und keine automatischen Wake-up-Befehle. Ladebefehle werden ausschließlich durch ausdrückliche Nutzeraktionen und nicht automatisch durch PV-Überschussregeln oder Automationen ausgelöst.
Sie können die Verbindung in der Plattform trennen und den Zugriff zusätzlich über die von Tesla angebotenen Kontofunktionen verwalten oder widerrufen. Beim Trennen setzt Smart TB Tech den Verknüpfungsstatus auf „disconnected“ und entfernt die gespeicherten Access- und Refresh-Token; danach erfolgt keine reguläre weitere Abfrage über diese entfernten Zugangsberechtigungen. Eine sofortige Löschung sämtlicher zuvor verarbeiteter Status- oder Nachweisdaten ist damit nicht verbunden.
Rechtsgrundlage für beide vom Nutzer angeforderten Geräteintegrationen ist Art. 6 Abs. 1 lit. b DSGVO. Soweit technische Daten und Protokolle für IT-Sicherheit, Missbrauchsschutz, Fehleranalyse, Rate-Limit- und API-Budget-/Cooldown-Schutz, Stabilität oder Nachweis erforderlich sind, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Die OAuth-Freigabe wird nicht allein deshalb als Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO behandelt.
9) Kontakt per E-Mail / Microsoft 365
Unsere geschäftlichen E-Mail-Postfächer, insbesondere die unter den angegebenen Info-, Support- und Widerrufsadressen erreichbaren Postfächer, werden über Microsoft 365 beziehungsweise Exchange Online betrieben. Anbieter ist Microsoft Ireland Operations Limited.
Wenn Sie uns per E-Mail kontaktieren, werden insbesondere Name, E-Mail-Adresse, Empfänger- und Absenderadresse, Betreff, Nachrichteninhalt, Anhänge, Kommunikationszeitpunkt und technische Zustellinformationen verarbeitet. Microsoft 365 / Exchange Online dient der manuellen geschäftlichen Kommunikation sowie der Bearbeitung eingehender und ausgehender E-Mails.
Zwecke sind Eingang und Versand geschäftlicher E-Mails, Bearbeitung von Anfragen, Kunden- und Supportkommunikation, vorvertragliche und vertragliche Kommunikation, interne Zuordnung, Geschäftsablage, Nachweis, IT-Sicherheit und Fehleranalyse.
Microsoft kann je nach Verarbeitung verbundene Unternehmen und Unterauftragsverarbeiter einbinden; dabei kann eine internationale Verarbeitung stattfinden. Eine hierfür erforderliche Transfergrundlage richtet sich nach dem konkreten Verarbeitungsvorgang.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche und vertragliche Kommunikation, Art. 6 Abs. 1 lit. f DSGVO für allgemeine Kommunikation, Organisation, Nachweis, Sicherheit und Fehleranalyse sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungs- und Nachweispflichten.
10) Support-Tickets und Kontaktformulare
Wenn Sie ein Support-Ticket, ein Kontaktformular, das elektronische Kündigungsformular oder das elektronische Widerrufsformular verwenden, verarbeiten wir die zur Bearbeitung erforderlichen Angaben. Dazu können insbesondere Name, E-Mail-Adresse, Betreff, Kategorie, Nachrichteninhalt, Kommunikationsverlauf, Ticket-ID, Status- und Bearbeitungsinformationen sowie Zeitpunkte gehören.
Soweit Anhänge übermittelt werden, können zusätzlich Dateiname, Content-Type, Größe und Objekt- bzw. Speicherreferenz verarbeitet werden. Für Missbrauchsschutz, Nachweis, Rate-Limiting und Sicherheit können außerdem technische Metadaten wie IP-Adresse, User-Agent bzw. daraus abgeleitete Hash- oder Sicherheitswerte verarbeitet werden.
Bei Support-Tickets ohne Login kann ein Guest-Access-Link bzw. Zugriffstoken für den sicheren Gastzugriff verarbeitet werden. Sicherheitsrelevante Token werden nach Möglichkeit nicht im Klartext gespeichert.
Bei Kündigungen können zusätzlich Angaben zum Vertrag oder Produkt, zur Vertrags- oder Kundennummer, zur Art der Kündigung, zum gewünschten Kündigungszeitpunkt und ggf. zum Kündigungsgrund verarbeitet werden. Bei Widerrufserklärungen können Name, E-Mail-Adresse, Vertrags-/Bestell-/Vertragsteil-Angabe, Inhalt der Widerrufserklärung, Zeitpunkte und technische Sicherheitsdaten verarbeitet werden. Zwecke sind auch die Bearbeitung, der Nachweis und die Bestätigung von Kündigungs- und Widerrufserklärungen.
Zwecke sind die Bearbeitung von Supportanfragen, Kontaktanfragen, Kündigungserklärungen und Widerrufserklärungen, Nachweis, Zuordnung, Eingangsbestätigung, die sichere Bereitstellung des Gastzugriffs, Missbrauchsschutz, Betriebssicherheit und Fehleranalyse.
Hierfür werden unsere eigene Support-API und Backend-Infrastruktur sowie AWS API Gateway, AWS Lambda, Amazon DynamoDB, Amazon SES, Amazon S3 für Anhänge und Cloudflare Turnstile verwendet. Dies betrifft insbesondere Support-Tickets, Kontaktanfragen, elektronische Kündigungserklärungen und elektronische Widerrufserklärungen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene Bearbeitung, Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Pflichten zur Bereitstellung oder Bearbeitung der Widerrufsfunktion einschlägig sind, Art. 6 Abs. 1 lit. f DSGVO für Nachweis, Sicherheit, Missbrauchsschutz, Fehleranalyse und Zuordnung. § 25 Abs. 2 Nr. 2 TDDDG gilt, soweit eine Speicherung oder ein Zugriff auf dem Endgerät unbedingt erforderlich ist, um das ausdrücklich gewünschte Formular bereitzustellen.
Supportdaten werden nur so lange gespeichert, wie dies für Bearbeitung, Nachweis, Betriebssicherheit und gesetzliche Aufbewahrungspflichten erforderlich ist. Anhänge und Gastzugänge können technischen Aufbewahrungs- bzw. Ablaufregeln unterliegen.
11) E-Mail-Versand / Amazon SES
Für den automatisierten Versand von System-, Support-, Widerrufs- und Kündigungsbestätigungen sowie weiteren technisch ausgelösten Vorgangs- und Systemnachrichten verwenden wir Amazon Simple Email Service (Amazon SES). Die verwendeten Absenderadressen können zu unseren über Microsoft 365 betriebenen Geschäftsadressen gehören; der technische Versand der jeweiligen automatisierten Nachricht erfolgt jedoch über Amazon SES.
Dabei können Empfängeradresse, Absenderadresse, Betreff, Nachrichteninhalt, Versandzeitpunkt, technische Zustellinformationen, Bounce-Informationen, Beschwerdeinformationen und Fehlerstatus verarbeitet werden, soweit dies für Zustellung, Nachweis, Sicherheit und Fehlerbehebung erforderlich ist.
Ein klassischer E-Mail-Newsletter wird derzeit nicht angeboten. System-, Sicherheits-, Support-, Vertrags- und Vorgangsnachrichten können per E-Mail versendet werden. Optionale In-App- und Push-Nachrichten werden nur bei Nutzung beziehungsweise Aktivierung dieser Funktion verarbeitet. Werbliche elektronische Nachrichten werden nur auf einer zulässigen gesetzlichen Grundlage versendet. Newsletter-Tracking setzen wir derzeit nicht ein.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für konto-, vertrags- oder plattformbezogene Nachrichten, Art. 6 Abs. 1 lit. f DSGVO für Betriebssicherheit, Fehleranalyse, Support und allgemeine Kommunikation sowie bei Einwilligungen Art. 6 Abs. 1 lit. a DSGVO.
12) WhatsApp Business als freiwilliger Kontaktkanal
Auf unserer Kontaktseite bieten wir WhatsApp als freiwilligen zusätzlichen Kontaktkanal an. Wenn Sie den WhatsApp-Link aufrufen oder uns über WhatsApp kontaktieren, verlassen Sie unsere Website und es gelten ergänzend die Datenschutzbedingungen von WhatsApp beziehungsweise Meta.
Bei einer WhatsApp-Kommunikation können insbesondere Telefonnummer, Profilname, Nachrichteninhalt, Kommunikationszeitpunkt und technische Metadaten verarbeitet werden. Durch die bloße Anzeige des Links wird noch keine direkte Verbindung zu WhatsApp aufgebaut; die Datenübermittlung beginnt grundsätzlich erst durch das Anklicken des Links beziehungsweise die aktive Kommunikation. WhatsApp ist freiwillig; E-Mail und Telefon stehen als Alternativen zur Verfügung.
Für den EWR-Kontaktkanal ist nach den jeweils geltenden Bedingungen insbesondere WhatsApp Ireland Limited Anbieter. Zusätzlich können Meta-Gesellschaften und Dienstleister beteiligt sein; eine internationale Verarbeitung ist möglich. Durch die bloße Bereitstellung oder das Anklicken des WhatsApp-Links greift unsere Website nicht auf das Adressbuch Ihres Endgeräts zu. Ob die WhatsApp-Anwendung auf Kontakte Ihres Geräts zugreift, richtet sich nach den Berechtigungen und Einstellungen der WhatsApp-Anwendung und Ihres Endgeräts.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene oder vorvertragliche Kommunikation sowie Art. 6 Abs. 1 lit. f DSGVO für freiwillige allgemeine Kommunikation und effiziente Bearbeitung von Anfragen.
13) Chat-Assistent und OpenAI
Für den öffentlichen Website-Chat, den eingeloggten Chat-Assistenten Tebryon und den Sprachmodus setzen wir Dienste von OpenAI ein. Anbieter für Nutzer im Europäischen Wirtschaftsraum und in der Schweiz ist OpenAI Ireland Ltd. Je nach Vertrags- und Leistungskonstellation können weitere OpenAI-Gesellschaften und Unterauftragsverarbeiter beteiligt sein. Textanfragen werden über unsere eigene Chat-API und geschützte Backend-Komponenten übermittelt. Der OpenAI-API-Schlüssel wird nicht an den Browser ausgegeben. Nutzer werden im Chat sichtbar darauf hingewiesen, dass sie mit einem KI-System interagieren.
Öffentlicher Website-Chat: Während einer geöffneten Chatsitzung können mehr als 30 Nachrichten angezeigt werden. Für eine neue Anfrage werden höchstens die letzten 20 Nachrichten als Gesprächskontext an unsere Chat-API übermittelt. Eine dauerhafte lokale Speicherung erfolgt nur, wenn der Nutzer die Option „Chatverlauf auf diesem Gerät speichern“ aktiviert. In diesem Fall werden im Browser höchstens die jeweils letzten 30 Nachrichten gespeichert und bei einem späteren Öffnen wiederhergestellt. Ohne Aktivierung bleibt der Verlauf nur während der aktuellen Nutzung verfügbar und wird nicht dauerhaft im lokalen Browserspeicher abgelegt.
Der lokal gespeicherte Verlauf kann über die Funktion „Lokalen Chatverlauf löschen“ oder durch das Löschen der Website- oder Browserdaten entfernt werden. Dadurch werden keine gegebenenfalls bei Smart TB Tech oder beauftragten Dienstleistern vorhandenen technischen Protokolle oder Verarbeitungsdaten gelöscht.
Eingeloggter Tebryon-Assistent: Der Assistent kann über eine geschützte Schnittstelle auf Plattform- und Live-Daten zugreifen, die dem angemeldeten Nutzer zugeordnet und für die jeweilige Funktion freigegeben sind. Die Zugriffe sind auf die für das Nutzerkonto verfügbaren Datenbestände und Funktionen beschränkt. Bei mehrstufigen Anfragen und bestätigungspflichtigen Vorgängen kann ein bestehender Antwort- oder Vorgangszustand weiterverwendet werden, damit die Anfrage nach der Bestätigung fortgesetzt werden kann. Schreibende Geräte- oder Automationsaktionen verlangen vor der Ausführung eine ausdrückliche Bestätigung des Nutzers. Zugangsdaten externer Geräteanbieter werden nicht als Modellkontext bereitgestellt.
Sprachmodus: Wenn der Nutzer den Sprachmodus ausdrücklich startet, baut der Browser nach einer serverseitig autorisierten Sitzung eine verschlüsselte WebRTC-Verbindung zur OpenAI Realtime API auf. Dabei werden Audiodaten und daraus erzeugte Transkripte für die Sprachinteraktion verarbeitet. Eine Mikrofonberechtigung des Browsers ist eine technische Geräteberechtigung und nicht automatisch eine Einwilligung im Sinne der DSGVO.
An OpenAI werden die eingegebenen Nachrichten, Nutzereingaben und der für die Antwort erforderliche Gesprächskontext übermittelt. Je nach Assistenzfunktion können außerdem Zeitpunkte, technische Anfrage- und Fehlerdaten, Gerätebezeichnungen, Gerätekategorien, Gerätefähigkeiten, Statuswerte, Automationsinformationen, Automationsentwürfe und Plattformdaten verarbeitet werden. In unserer Infrastruktur können für die Bereitstellung und Absicherung der Funktion außerdem Sitzungs- und Vorgangsinformationen, Berechtigungen, technische Logs, Sicherheits- und Fehlerdaten sowie pseudonyme Zuordnungsdaten verarbeitet werden.
Soweit der eingeloggte Assistent im Rahmen eines bestehenden Nutzungs- oder Vertragsverhältnisses oder zur Durchführung vorvertraglicher Maßnahmen auf Anfrage des Nutzers bereitgestellt wird, beruht die erforderliche Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO. Soweit der öffentliche Chat unabhängig von einem Vertragsverhältnis als freiwillige Informations- und Unterstützungsfunktion angeboten wird, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bereitstellung einer leicht zugänglichen Informations- und Supportmöglichkeit.
Für die vom Nutzer ausdrücklich aktivierte lokale Verlaufsfunktion gilt § 25 Abs. 2 Nr. 2 TDDDG, weil die lokale Speicherung für genau diese angeforderte Funktion erforderlich ist.
Verarbeitungen zur IT-Sicherheit, Fehleranalyse, Missbrauchserkennung und technischen Stabilität beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Art. 6 Abs. 1 lit. a DSGVO ist nur einschlägig, wenn für eine konkrete Verarbeitung tatsächlich eine gesonderte Einwilligung eingeholt wird.
Nach den aktuell geltenden Bedingungen für die OpenAI API werden API-Inhalte standardmäßig nicht zum Modelltraining verwendet, sofern Smart TB Tech keine entsprechende Freigabe aktiviert. Smart TB Tech aktiviert eine solche Trainingsfreigabe für die hier beschriebenen Funktionen nicht. Maßgeblich bleiben die jeweils geltenden API-Bedingungen und die konkrete Kontokonfiguration.
Die OpenAI Responses API speichert bei gespeicherten Responses den für die Funktion erforderlichen Application State standardmäßig für 30 Tage. OpenAI weist außerdem darauf hin, dass Response-Daten mindestens 30 Tage gespeichert werden. Missbrauchsüberwachungsprotokolle werden standardmäßig bis zu 30 Tage aufbewahrt. Eine längere Aufbewahrung kann erfolgen, soweit OpenAI hierzu gesetzlich verpflichtet ist.
Für die OpenAI Realtime API wird nach den derzeit geltenden Informationen von OpenAI grundsätzlich kein dauerhafter Application State angegeben. Missbrauchsüberwachungsprotokolle können jedoch auch hierbei bis zu 30 Tage verarbeitet werden. Damit wird weder Zero Data Retention noch eine besondere Konfiguration der Missbrauchsüberwachung zugesagt.
Eine ausschließlich europäische Verarbeitung wird nicht zugesagt. Personenbezogene Daten können an verbundene Unternehmen oder Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums übermittelt werden. Je nach konkretem Transfer können insbesondere ein Angemessenheitsbeschluss oder EU-Standardvertragsklauseln als Grundlage dienen.
Bitte geben Sie keine Passwörter, API-Schlüssel, Zugriffstoken, Zahlungsdaten, Gesundheitsdaten oder sonstigen vertraulichen Informationen ein, sofern dies für die konkrete Anfrage nicht erforderlich ist. KI-generierte Antworten können unvollständig oder fehlerhaft sein und sollten vor einer technischen, rechtlichen oder sicherheitsrelevanten Umsetzung geprüft werden. Ein konkretes OpenAI-Modell wird auf dieser Website nicht zugesagt.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet im Rahmen der beschriebenen Assistenzfunktionen nicht statt, soweit hier nichts Abweichendes beschrieben ist.
14) Alexa-Integration
Der Alexa-Skill ist derzeit noch nicht öffentlich verfügbar. Die nachfolgend beschriebene Verarbeitung beginnt erst, wenn der Skill bereitgestellt, vom Nutzer aktiviert und mit seinem Smart-TB-Tech-Konto verknüpft wird. Amazon verarbeitet die Spracheingabe zunächst innerhalb der Alexa-Infrastruktur.
Je nach Anfrage können Kontoverknüpfungsinformationen, pseudonyme Nutzer- und Sitzungskennungen, erkannte Absichten, Gerätereferenzen, Steuerbefehle, Zeitpunkte sowie technische Status- und Fehlerdaten an Smart TB Tech übermittelt werden. Standardisierte Smart-Home-Befehle werden über die vorgesehene VyraVolt-Steuerung verarbeitet. Frei formulierte Tebryon-Unterhaltungen können zusätzlich über OpenAI verarbeitet werden. Die Kontoverknüpfung kann über die Alexa-App getrennt werden. Bei Amazon vorhandene Alexa- und Sprachverlaufsdaten sind von den bei Smart TB Tech verarbeiteten Daten zu unterscheiden.
Zwecke sind Kontoverknüpfung, Bereitstellung der angeforderten Sprach- und Steuerungsfunktion, Zuordnung zu Geräten, Ausführung angeforderter Befehle, Sicherheit, Fehleranalyse und Missbrauchsschutz. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die aktivierte und angeforderte Funktion und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Fehleranalyse und Missbrauchsschutz. Art. 6 Abs. 1 lit. a DSGVO gilt nur, wenn für eine konkrete zusätzliche Verarbeitung tatsächlich eine Einwilligung eingeholt wird.
Amazon verarbeitet Alexa-Daten im Rahmen der eigenen Alexa-Dienste in eigener datenschutzrechtlicher Verantwortlichkeit. Verbundene Unternehmen und Dienstleister können beteiligt sein; eine internationale Verarbeitung ist möglich. Smart TB Tech verarbeitet die erhaltenen Daten für die Dauer der Kontoverknüpfung und der angeforderten Funktion sowie darüber hinaus nur, soweit dies für Sicherheit, Fehleranalyse, gesetzliche Pflichten oder Rechtsansprüche erforderlich ist. Für bei Amazon gespeicherte Alexa- und Sprachverlaufsdaten gelten die gesonderten Aufbewahrungs- und Löschmöglichkeiten im Amazon- beziehungsweise Alexa-Konto.
15) Push- und In-App-Benachrichtigungen
Web-Push wird nur nach einer aktiven Nutzerhandlung eingerichtet; die Browser- oder Betriebssystemberechtigung wird nicht automatisch beim Seitenaufruf angefragt. Verarbeitet werden können insbesondere Nutzerzuordnung, Subscription-ID, Push-Endpoint, kryptografische Subscription-Schlüssel, Browserinformationen, Zeitpunkte, Zustellstatus, Fehlerstatus und Benachrichtigungskategorie. Browser- und Betriebssystemanbieter können an der Zustellung beteiligt sein.
Push kann in der Plattform sowie zusätzlich im Browser oder Betriebssystem deaktiviert werden. Ungültige oder dauerhaft fehlerhafte Subscriptions können deaktiviert werden. Optionale In-App- und Push-Nachrichten werden nur bei Nutzung beziehungsweise Aktivierung der Funktion verarbeitet. Werbliche Push-Nachrichten setzen wir derzeit nicht ein. Die technische Browserberechtigung ist nicht automatisch eine Einwilligung im Sinne der DSGVO.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die ausdrücklich gewünschte Push-Funktion und Art. 6 Abs. 1 lit. f DSGVO für Zustellsicherheit und Fehlerbehandlung. Art. 6 Abs. 1 lit. a DSGVO gilt nur, wenn für eine konkrete Nachricht tatsächlich eine Einwilligung erforderlich ist und eingeholt wird.
Die zusätzlichen Empfänger, Berechtigungen und Speicherfristen für native App-Mitteilungen über FCM und APNs sind im Abschnitt zu VyraVolt One beschrieben.
16) Cookies, LocalStorage und ähnliche Speichertechniken
Die Website verwendet Cookies und lokale Speichertechniken. Ihre Auswahl zu Statistik- und Marketingtechnologien wird lokal im Browser gespeichert. Die technische Gültigkeit dieser Auswahl beträgt 180 Tage. Anschließend wird erneut eine Auswahl erforderlich.
Die dauerhafte lokale Speicherung des öffentlichen Chatverlaufs ist standardmäßig deaktiviert. Aktiviert der Nutzer die Option „Chatverlauf auf diesem Gerät speichern“, werden höchstens die jeweils letzten 30 Nachrichten lokal gespeichert. Der Verlauf kann über „Lokalen Chatverlauf löschen“ oder durch das Löschen der Website- beziehungsweise Browserdaten entfernt werden. Während der aktuell geöffneten Chatsitzung können unabhängig davon mehr als 30 Nachrichten angezeigt werden. Allein ein aus einer früheren Version vorhandener lokaler Verlauf aktiviert die Speicherfunktion nicht und wird ohne aktuelle Aktivierung nicht wiederhergestellt.
Für Anmeldung, Sitzungsverwaltung, sichere Rückkehr aus Anmeldevorgängen und Token-Erneuerung können technisch erforderliche Authentifizierungs- und Sitzungsinformationen im Browser gespeichert werden. Weitere lokale Speichertechniken werden nur dort verwendet, wo die jeweilige Website- oder App-Funktion sie tatsächlich einsetzt.
Soweit die Speicherung von Informationen in der Endeinrichtung oder der Zugriff auf bereits gespeicherte Informationen unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Für nicht unbedingt erforderliche Statistik- und Marketingtechnologien erfolgt die Speicherung oder der Zugriff erst nach einer Einwilligung gemäß § 25 Abs. 1 TDDDG. Soweit dabei personenbezogene Daten verarbeitet werden, ist zusätzlich Art. 6 Abs. 1 lit. a DSGVO einschlägig. Im Übrigen kommen je nach Zweck Art. 6 Abs. 1 lit. b oder lit. f DSGVO in Betracht.
Der aktuelle Status von Google Analytics (Statistik) und Google Ads (Marketing) wird in den Cookie-Einstellungen ausgewiesen.
Cloudflare Turnstile wird bei den entsprechend geschützten Gastformularen als Sicherheitsdienst eingesetzt, insbesondere beim Gäste-Supportformular, beim elektronischen Kündigungsformular und beim elektronischen Widerrufsformular. Turnstile wird nur auf den Formularen geladen, auf denen die Sicherheitsprüfung technisch eingebunden ist, und ist kein Marketing- oder Analyse-Dienst.
Ihre Auswahl können Sie jederzeit über den Footer-Link „Cookie-Einstellungen“ ändern.
17) Google Analytics
Soweit Google Analytics in der produktiven Website-Konfiguration aktiviert ist, setzen wir Google Analytics zur Reichweitenmessung und Analyse der Website-Nutzung ein. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist Google Ireland Limited. Der aktuelle Aktivierungsstatus wird in den Cookie-Einstellungen angezeigt. Google Analytics wird nur geladen, nachdem Sie in die Kategorie „Statistik“ eingewilligt haben. Ohne aktive Integration oder ohne diese Einwilligung wird Google Analytics nicht geladen.
Zwecke sind Reichweitenmessung, Analyse der Website-Nutzung, Erkennung technischer und inhaltlicher Verbesserungsmöglichkeiten und Optimierung der Benutzerführung. Verarbeitet werden können insbesondere IP-Adresse und daraus abgeleitete ungefähre Standortinformationen, Browser- und Geräteinformationen, Betriebssystem, Spracheinstellungen, aufgerufene Seiten, die vorherige Seite beziehungsweise der Referrer, Zeitpunkte und Sitzungsinformationen, technische Ereignis- und Interaktionsdaten sowie pseudonyme Kennungen. Google Analytics verwendet eingehende IP-Informationen zur technischen Übertragung und zur Ableitung eines ungefähren Standorts. Nach den aktuellen Angaben von Google werden IP-Adressen von Nutzern aus der Europäischen Union, der Schweiz und dem Vereinigten Königreich verworfen, bevor Analytics-Daten protokolliert oder gespeichert werden. Smart TB Tech erhält in Google Analytics keine vollständige IP-Adresse. Andere übermittelte Analytics-Daten können weiterhin personenbezogen oder personenbeziehbar sein.
Google Analytics kann insbesondere die Cookies „_ga“ und „_ga_<Kennung>“ setzen. Sie dienen der Unterscheidung von Browsern und Sitzungen und haben standardmäßig eine Laufzeit von bis zu zwei Jahren. Browser-, Geräte- oder Property-Einstellungen können die tatsächliche Laufzeit verkürzen.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG für die nicht unbedingt erforderliche Speicherung von oder den Zugriff auf Informationen im Endgerät und Art. 6 Abs. 1 lit. a DSGVO für die anschließende Verarbeitung personenbezogener Daten. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Footer widerrufen.
Google kann verbundene Unternehmen und Dienstleister einsetzen. Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums ist möglich. Je nach konkretem Empfänger und Verarbeitung können ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln als Transfergrundlage dienen. Die Aufbewahrung der von Smart TB Tech einstellbaren Analyse- und Ereignisdaten richtet sich nach den in der Google-Analytics-Property konfigurierten Aufbewahrungseinstellungen; eine einheitliche feste Speicherdauer wird deshalb nicht angegeben.
17a) Google Ads
Nach Ihrer Einwilligung in die Kategorie „Marketing“ verwenden wir das Google-Tag für Google Ads. Anbieter im Europäischen Wirtschaftsraum ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Es dient der Messung und Zuordnung von Anzeigenbesuchen sowie personalisierter Werbung. Die Marketing-Auswahl ist unabhängig von der Statistik-Auswahl. Ohne Marketing-Einwilligung wird das Google-Ads-Ziel nicht aktiviert.
Verarbeitet werden können aufgerufene Seiten, Referrer, Zeitpunkt, Anzeigen-Klickkennungen, Cookie-Kennungen, IP-Adresse sowie Browser- und Geräteinformationen. Google kann dafür insbesondere Cookies mit dem Präfix „_gcl_“ verwenden, üblicherweise mit einer Laufzeit von bis zu 90 Tagen. Browser-Einstellungen können die Laufzeit verkürzen. Diese Einbindung übermittelt keine von uns ergänzten Namen, E-Mail-Adressen oder Bestelldaten.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Footer widerrufen. Dabei werden erreichbare Marketing-Cookies dieser Website gelöscht und die Seite neu geladen, damit bereits geladener Tracking-Code beendet wird.
Google kann Daten auch durch verbundene Unternehmen, insbesondere Google LLC in den USA, verarbeiten. Je nach Empfänger kommen das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln als Transfergrundlage in Betracht. Weitere Informationen zu Verarbeitung und Speicherdauer bietet Google unter Datennutzung auf Partner-Websites und in den Angaben zu Werbe-Cookies.
18) Cloudflare Turnstile
Wir verwenden auf unserer Website Cloudflare Turnstile, einen Dienst der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Turnstile dient als Sicherheitsdienst dem Schutz von Formularen ohne Login, Support-Tickets, dem elektronischen Kündigungsformular und dem elektronischen Widerrufsformular vor automatisierten Eingaben, Spam, Bots und Missbrauch, soweit diese Formulare entsprechend geschützt sind. Turnstile ist kein Marketing- oder Analyse-Dienst; aus dem Einsatz folgt keine Aussage, dass Cloudflare als CDN oder Web Application Firewall für die gesamte Website genutzt wird.
Beim Aufruf eines mit Turnstile geschützten Formulars kann Cloudflare technische Informationen verarbeiten, insbesondere die Client-IP-Adresse, den TLS-Fingerprint, den User-Agent-Header, den Sitekey und die zugehörige Herkunft, weitere browserseitige Sicherheits- und Interaktionsmerkmale sowie das Prüfergebnis beziehungsweise Turnstile-Token. Hinzu können Cookie- oder Token-Daten kommen, soweit dies technisch für die Sicherheitsprüfung erforderlich ist. Die Prüfung erfolgt, um festzustellen, ob die Eingabe durch einen Menschen oder automatisiert erfolgt.
Cloudflare verarbeitet die zur Bereitstellung von Turnstile und zum Schutz unserer Formulare erforderlichen Signale insoweit als Auftragsverarbeiter nach unseren Weisungen. Cloudflare verarbeitet bestimmte Turnstile-Signale darüber hinaus in eigener datenschutzrechtlicher Verantwortlichkeit, um die Bot-Erkennungsfunktionen von Turnstile zu verbessern und an sich verändernde Missbrauchsmuster anzupassen. Für diese eigene Verarbeitung beruft sich Cloudflare nach eigenen Angaben auf berechtigte Interessen.
Nach Angaben von Cloudflare werden die Turnstile-Signale nicht zur Identifizierung, Profilbildung oder gezielten Werbeansprache von Personen verarbeitet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unserer Website, unserer Supportsysteme, der elektronischen Formularstrecke und unserer technischen Infrastruktur vor automatisierten Eingaben, Spam, Missbrauch und Angriffen sowie in der Sicherung der Verfügbarkeit. Soweit Turnstile Speicher- oder Zugriffsvorgänge auf dem Endgerät auslöst, die für das ausdrücklich gewünschte geschützte Formular unbedingt erforderlich sind, ist § 25 Abs. 2 Nr. 2 TDDDG einschlägig. Turnstile wird nur auf den Formularen geladen, auf denen die Sicherheitsprüfung technisch eingebunden ist, insbesondere beim Gäste-Supportformular, beim elektronischen Kündigungsformular oder beim elektronischen Widerrufsformular.
Die Verarbeitung kann auch durch Cloudflare in den USA erfolgen. Cloudflare kann im Rahmen seiner Sicherheitsdienste technische Daten sowie ggf. Cookie- bzw. Token-Daten verarbeiten. Weitere Informationen finden Sie im Turnstile Privacy Addendum und in der Cloudflare Privacy Policy.
19) Externes Profil bei Instagram
Unsere Website verlinkt auf das externe Profil von Smart TB Tech bei Instagram. Die bloße Anzeige des externen Links führt nicht zu einer automatischen Verbindung mit Instagram. Erst durch das Anklicken des Links verlassen Sie unsere Website und werden zu Instagram weitergeleitet.
Auf die dortige Datenverarbeitung haben wir nur begrenzten Einfluss. Für Interaktionen auf dem Profil, z. B. Besuche, Nachrichten, Kommentare oder Likes, gelten zusätzlich die Datenschutzinformationen der Plattform.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO für Öffentlichkeitsarbeit, Kundenkommunikation und die Darstellung unserer Produkte und Leistungen sowie Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche oder vertragliche Kommunikation.
Für die Verarbeitung personenbezogener Daten zur Erstellung von Insights besteht eine gemeinsame Verantwortlichkeit zwischen Smart TB Tech und Meta Platforms Ireland Limited. Die jeweiligen Verantwortlichkeiten richten sich nach der von Meta bereitgestellten Vereinbarung. Meta übernimmt insbesondere die Bereitstellung weiterführender Informationen und die technische Bearbeitung bestimmter Betroffenenrechte.
20) Zahlungsabwicklung über Stripe
Für Hardwarekäufe und, soweit ein Premium-Abonnement tatsächlich gebucht oder verwaltet wird, für abonnementbezogene Zahlungen nutzen wir Stripe als Zahlungsdienstleister bzw. Zahlungsabwickler. Smart TB Tech bleibt Verkäufer der Hardware beziehungsweise Anbieter der jeweiligen Leistung; Stripe ist nicht Verkäufer von VyraVolt ONE.
Bei einem Hardwarekauf können insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Versandadresse, Produkt oder SKU, Bestellreferenz, Checkout Session ID, Payment Intent ID, Zahlungsstatus, Zahlungs- und Transaktionsdaten, Erstattungsdaten, Betrugspräventionsdaten und technische Zahlungsmetadaten verarbeitet werden. Vollständige Kreditkarten- oder Zahlungsinstrumentdaten speichern wir nicht selbst; diese werden im Zahlungsprozess durch Stripe verarbeitet.
Wenn Sie ein Premium-Abonnement über Stripe buchen oder verwalten, werden zusätzlich die für das Abonnement erforderlichen Vertrags-, Abrechnungs- und Statusdaten verarbeitet. Dazu können, soweit sie im konkreten Vorgang anfallen, Stripe Customer ID, Stripe Subscription ID, Checkout Session ID, ausgewähltes Abrechnungsintervall, Produkt- oder Preisreferenz, Testphasenstatus, Beginn und Ende einer Testphase, Abonnementstatus, Beginn und Ende des Abrechnungszeitraums, Verlängerungs- und Kündigungsstatus, vorgesehenes Vertrags- oder Periodenende, Rechnungs- und Zahlungsstatus, Payment Intent ID, Invoice ID, Refund ID sowie Billing-Portal-Sitzungs- oder Portalreferenzen gehören.
Diese zusätzlichen Abonnementdaten werden nur verarbeitet, wenn ein Premium-Abonnement tatsächlich gebucht, verwaltet oder abgerechnet wird. Die Nutzung nicht an Premium gebundener WebApp- und Online-Funktionen führt nicht allein zur Verarbeitung von Stripe-Abonnementdaten. Die Nutzung kostenloser oder nicht an Premium gebundener Online-Funktionen ist datenschutzrechtlich von der Buchung eines Premium-Abonnements zu unterscheiden.
Je nach konkret genutzter Stripe-Leistung können insbesondere Stripe Payment Europe, Limited, Stripe Technology Company, Limited und bei regulierten Zahlungsdiensten Stripe Technology Europe, Limited beteiligt sein. Welche Gesellschaft als Verantwortlicher, gemeinsam Verantwortlicher oder Auftragsverarbeiter tätig wird, richtet sich nach der konkreten Stripe-Leistung und Verarbeitung. Stripe kann damit je nach Verarbeitung als Zahlungsdienstleister, Zahlungsabwickler sowie eigenständig oder auftragsbezogen eingebundener Dienstleister auftreten. Technische Ereignisse aus der Zahlungsabwicklung können verarbeitet werden, soweit dies für Zahlungsstatus, Abonnementstatus, Betrugsprävention, Nachweis, Missbrauchserkennung oder Bereitstellung erforderlich ist.
Bei Hardwarekäufen können zusätzlich Bestell-, Liefer-, Versand-, Tracking-, Retouren- und Erstattungsdaten verarbeitet werden, insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Versandadresse, Bestellreferenz, Produkt/SKU, Zahlungsstatus, Versandstatus, Lieferstatus, Versanddienstleister, Sendungsnummer, Trackingnummer bzw. Trackinglink, Retourenstatus, Rücksendegrund, optionale Rücksendenotizen, Rücksende-Tracking, Erstattungsstatus, Refund-ID oder zugehörige Zahlungs- bzw. Erstattungsreferenzen.
Für Lieferung, Sendungsverfolgung, Zustellung, Rücksendung und Reklamationsbearbeitung können die erforderlichen Versanddaten an den für die konkrete Sendung beauftragten Versand- oder Logistikdienstleister übermittelt werden. Soweit Sie besondere Lieferoptionen wie Packstation, Filiale, Ablageort, Zustellhinweis oder Postnummer angeben, können auch diese Angaben verarbeitet und an den jeweiligen Versanddienstleister übermittelt werden, soweit dies für die gewählte Versandart erforderlich ist. Der jeweilige Versand- oder Logistikdienstleister kann die Daten im Rahmen seiner Transport-, Zustell-, Sendungsverfolgungs- und Retourenprozesse nach eigenen Datenschutzinformationen verarbeiten.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Checkout, Zahlung, Abonnement, Abrechnung und Vertragsdurchführung, Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Betrugsprävention, Nachweis, Sicherheit und Missbrauchsschutz. Weitere Informationen finden Sie in der Stripe-Datenschutzerklärung unter https://stripe.com/privacy.
21) Empfänger / Dienstleister und AWS-Infrastruktur
Daten werden nur an Empfänger übermittelt, soweit dies zur technischen Bereitstellung, zum Betrieb der Plattform oder zur Erfüllung angeforderter Funktionen erforderlich ist. Dazu gehört insbesondere Amazon Web Services (AWS) als technischer Hosting-, Cloud-, Backend-, Speicher-, Sicherheits-, Authentifizierungs-, E-Mail- und IoT-Infrastrukturanbieter.
Je nach genutzter Funktion können dabei AWS-Dienstkategorien wie Hosting- und Speicherinfrastruktur, Amazon Cognito, Amazon API Gateway, AWS Lambda bzw. Backend-Funktionen, Amazon DynamoDB, Amazon S3, Amazon SES, AWS IoT Core, Amazon CloudWatch/Logs sowie, wenn genutzt, AWS KMS und AWS Secrets Manager genutzt werden. AWS / Amazon Web Services EMEA SARL wird dabei als Infrastruktur- bzw. Cloud-Anbieter genutzt.
Zwecke sind insbesondere Bereitstellung der Website und App, Login und Nutzerkonto, Berechtigungsprüfung, API-/WebSocket-Kommunikation, Gerätezuordnung, Geräte-, Status-, Steuer-, Mess-, Energie-, Zähler-, Verbrauchs-, Einspeise-, PV- und Telemetriedaten, Messhistorien, Dashboard- und Auswertungsdaten, Supportdaten, Anhänge, verschlüsselte Token-Verarbeitung, Gerätedatenverarbeitung, Telemetrie-Snapshots, Nutzungs- und Rate-Limit-Informationen, KI-Assistenz-Sitzungen, Entwürfe, Ereignisse, Geräte- und Nutzerzuordnungen, Automationsaufgaben, Einrichtungssynchronisation, sichere Übermittlung von Gerätezuständen oder Automationsdaten an VyraVolt, serverseitige Verarbeitung und Zwischenspeicherung von Wetter-, Luftqualitäts-, Pollen-, Strompreis- und öffentlichen Stromerzeugungsdaten sowie daraus erzeugte Prognosen und Hinweise, Betriebssicherheit, Missbrauchserkennung, Fehleranalyse, technische Protokollierung sowie Versand von System- und Vorgangs-E-Mails.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Vertrags-, Konto-, Plattform- und Gerätefunktionen, Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Betrieb, Fehleranalyse und Missbrauchsschutz sowie Art. 6 Abs. 1 lit. a DSGVO nur bei einwilligungsbasierten Funktionen.
Zugangsdaten und private Schlüssel werden, wenn erforderlich, in dafür vorgesehenen Sicherheitsdiensten geschützt verarbeitet. Technische Protokolle werden nur verarbeitet, soweit dies für Betriebssicherheit, Fehleranalyse, Missbrauchsschutz, Nachweis, Rate-Limit-Kontrolle und Stabilität erforderlich ist. Speicherdauer und Löschung richten sich nach Zweck, gesetzlichen Pflichten und technischen Erforderlichkeiten.
Die maßgeblichen AWS-Workloads von Smart TB Tech werden derzeit in den AWS-Regionen Europa (Stockholm) und Europa (Frankfurt) betrieben. Welche dieser Regionen für eine konkrete Verarbeitung verwendet wird, hängt von der jeweiligen Plattform-, Geräte-, Support-, Zahlungs-, Kommunikations- oder Assistenzfunktion ab.
Kundendaten werden in den von Smart TB Tech für die jeweilige Funktion ausgewählten AWS-Regionen verarbeitet und gespeichert. AWS überträgt oder repliziert Kundeninhalte grundsätzlich nicht ohne eine entsprechende Konfiguration oder Beauftragung außerhalb der ausgewählten Regionen. Ausnahmen können bestehen, soweit dies zur Bereitstellung oder Wartung eines ausdrücklich genutzten Dienstes, zur Verhinderung von Betrug und Missbrauch oder zur Erfüllung rechtlicher Verpflichtungen erforderlich ist.
Von den eigentlichen Kundendaten zu unterscheiden sind AWS-Konto-, Abrechnungs-, Verwaltungs-, Support-, Sicherheits- und Servicedaten. Solche Daten können im Rahmen global bereitgestellter AWS-Funktionen auch an weiteren Orten verarbeitet werden. AWS kann verbundene Unternehmen und Unterauftragsverarbeiter einsetzen. Soweit eine internationale Übermittlung stattfindet, können insbesondere Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen als Grundlage dienen. Eine ausschließlich regionale oder ausschließlich europäische Verarbeitung sämtlicher Daten wird nicht zugesagt.
Bei aktivierter Home-Connect-Integration ist die Home Connect GmbH externer Anbieter der Home-Connect-API. Smart TB Tech ruft die vom Nutzer freigegebenen Geräte-, Status- und Programmdaten ab und übermittelt angeforderte Steueraktionen. Home Connect bleibt für die eigenen Dienste verantwortlich; Smart TB Tech verarbeitet die von der API erhaltenen Daten für die aktivierte Integration.
Bei aktivierter Tesla-Integration erfolgt der Datenaustausch über die Tesla Fleet API. Für Personen im Europäischen Wirtschaftsraum benennt Tesla in seiner Datenschutzinformation Tesla International B.V. als Verantwortlichen für personenbezogene Daten. Smart TB Tech ruft über die Tesla Fleet API die vom Nutzer autorisierten Fahrzeug- und Ladedaten ab und übermittelt ausdrücklich ausgelöste Ladebefehle. Tesla bleibt für die eigenen Konto- und Fahrzeugdienste verantwortlich; Smart TB Tech verarbeitet die erhaltenen Daten für die aktivierte Integration.
Bei standortbezogenen Wetter-, Prognose- und Optimierungsfunktionen können der vom Nutzer angegebene Ort und der Ländercode serverseitig an den Geocoding-Dienst von Open-Meteo übermittelt werden. Open-Meteo liefert ungefähre geografische Koordinaten zurück. Für Wetter-, Luftqualitäts- und Pollenabfragen werden die für die jeweilige Prognose verwendeten Koordinaten beziehungsweise ein Standort-Raster serverseitig an Open-Meteo übermittelt. Manuell eingegebene Koordinaten werden wie in Abschnitt 7 beschrieben verarbeitet. Namen, E-Mail-Adressen, Konto-IDs, Zahlungsdaten, Push-Tokens und Gerätekennungen werden bei diesen Abfragen nicht an Open-Meteo übermittelt. Beim Anbieter können technische Verbindungsdaten des abrufenden Smart-TB-Tech-/AWS-Systems anfallen; die Browser-IP des Nutzers wird bei dem serverseitigen Abruf nicht unmittelbar vom Browser an Open-Meteo übertragen. Die über Open-Meteo bereitgestellten europäischen Luftqualitäts- und Pollenprognosen beruhen insbesondere auf Daten des Copernicus Atmosphere Monitoring Service (CAMS ENSEMBLE). CAMS wird hierbei nicht unmittelbar durch Smart TB Tech abgefragt und ist kein direkter Empfänger von Nutzer- oder Kontodaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Funktion und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Fehleranalyse, technische Stabilität und notwendiges Caching.
Anbieter ist die OpenMeteo GmbH, Bürglen, Schweiz. Open-Meteo beschreibt technische API-Protokolle, die unter anderem Verbindungsdaten, angeforderte URLs und geografische Koordinaten enthalten können. Nach den Datenschutzinformationen von Open-Meteo werden einzelne API-Protokolldateien nach 90 Tagen gelöscht; bei kostenpflichtigen API-Diensten können anschließend aggregierte Nutzungszahlen verbleiben. Eine Zuordnung zum API-Abonnement betrifft dabei unser Anbieterkonto, nicht Ihr VyraVolt-Konto.
Viertelstündliche Day-Ahead-Strompreise und öffentliche aggregierte Stromerzeugungsdaten werden serverseitig von SMARD abgerufen, geprüft, normalisiert und in einem zentralen Cache unserer AWS-Infrastruktur verarbeitet. Aus den Erzeugungszeitreihen wird innerhalb unserer Infrastruktur der derzeit nur für Deutschland verfügbare Strommix berechnet. Bei diesen Abrufen werden keine personenbezogenen Nutzer-, Konto-, Profil-, Geräte-, Installations- oder Standortkennungen und keine individuellen Verbrauchsdaten an die Bundesnetzagentur oder SMARD.de übertragen. Profil-, Länder- und Geräteinformationen werden für diese Funktionen ausschließlich innerhalb unserer eigenen AWS-Infrastruktur verarbeitet. SMARD kann beim Abruf technische Verbindungsdaten unseres abrufenden AWS-Systems (etwa anonymisierte IP-Adresse, Zeitpunkt, angeforderte Datei und User-Agent) nach seiner eigenen Datenschutzerklärung verarbeiten; dabei werden keine Geräte- oder Nutzerkennungen übertragen. Quelle: Bundesnetzagentur | SMARD.de, lizenziert unter CC BY 4.0. Smart TB Tech normalisiert die Intervalle und ergänzt eigene Tarifbestandteile, Auswertungen und Prognosen; diese Änderungen stammen nicht von der Bundesnetzagentur.
22) Internationale Datenübermittlungen (Drittlandtransfer)
Soweit bei den jeweils beschriebenen Diensten personenbezogene Daten an Empfänger außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt werden, erfolgt dies nur auf einer nach der DSGVO zulässigen Grundlage. Je nach Dienst kann dies insbesondere ein Angemessenheitsbeschluss der Europäischen Kommission oder der Abschluss von EU-Standardvertragsklauseln in Verbindung mit erforderlichen ergänzenden Schutzmaßnahmen sein.
Die jeweils einschlägige Transfergrundlage wird bei dem betreffenden Dienst näher beschrieben, soweit eine Drittlandübermittlung stattfindet. Drittlandbezüge können insbesondere bei international organisierten Anbietern oder Subdienstleistern wie AWS, Microsoft, Cloudflare, Stripe, OpenAI, Tesla und WhatsApp/Meta entstehen, soweit diese Dienste im Rahmen der oben beschriebenen Funktionen tatsächlich eingebunden sind. Tesla weist für seine international bereitgestellten Dienste auf mögliche Übermittlungen außerhalb des EWR und die hierfür eingesetzten gesetzlichen Transfermechanismen hin. Eine ausschließlich europäische Verarbeitung der über Tesla bereitgestellten Daten wird daher nicht zugesagt.
Weitere Informationen zu den jeweils eingesetzten Garantien können Sie über die oben genannten Kontaktdaten anfragen, soweit dem keine gesetzlichen Pflichten, Sicherheitsinteressen oder schutzwürdigen Geschäftsgeheimnisse entgegenstehen.
23) Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten, Sicherheitsereignisse oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine weitere Speicherung erfordern. Es gelten insbesondere folgende Kriterien:
- Kontodaten: für die Dauer der Kontonutzung und danach nur für Vertragsabwicklung, Nachweis, Sicherheit oder gesetzliche Pflichten.
- Gerätezuordnungen: für die Dauer der Kopplung oder aktivierten Funktion, bis zur Entkopplung oder nutzerseitigen Löschung, soweit keine vorrangigen Gründe entgegenstehen.
- Externe Geräteintegrationen: Verknüpfungsdaten und OAuth-Token werden für die Dauer der aktiven Home-Connect- oder Tesla-Verbindung verarbeitet. Geräte- und Statusdaten werden nur für den erforderlichen Funktionsumfang gespeichert; gecachte Zustände werden bei Aktualisierung überschrieben oder nach den implementierten Regeln gelöscht. Beim Trennen werden Access- und Refresh-Token entfernt. Die Home-Connect-Bereinigung löscht zudem Gerätezuordnungen, aktive Interessen und Telemetriedaten; erforderliche Befehlsnachweise können fortbestehen. Sonstige technische Protokolle und Nachweisdaten werden nur so lange gespeichert, wie dies für Sicherheit, Fehleranalyse, Missbrauchsschutz, Stabilität oder Rechtsansprüche erforderlich ist.
- Mess- und Historiedaten: Die Speicherdauer richtet sich nach der aktivierten Funktion, der Nutzerkonfiguration, dem gebuchten Funktionsumfang und der für die jeweilige Funktion bereitgestellten Historie. Nach Deaktivierung der Funktion, Entkopplung des Geräts oder einer vorgesehenen nutzerseitigen Löschung werden die Daten gelöscht oder anonymisiert, soweit keine gesetzlichen Pflichten, Sicherheitsereignisse oder Rechtsansprüche eine weitere Speicherung erfordern.
- Standort- und Prognoseeinstellungen: solange sie für die genutzte Funktion benötigt werden beziehungsweise bis zu ihrer Änderung oder Löschung, soweit keine vorrangigen Gründe entgegenstehen.
- Persönliche Polleneinstellungen: Ausgewählte Pollenarten, persönliche Hinweisschwellen und zugehörige Einstellungen werden bis zu ihrer Änderung, dem Widerruf der Einwilligung oder der Kontolöschung verarbeitet, soweit keine gesetzlichen Pflichten oder technisch erforderlichen Nachweise entgegenstehen.
- Umwelt- und Energiedaten-Caches: Standort- oder rasterbezogene Wetter-, Luftqualitäts- und Pollen-Rohprognosen werden regelmäßig aktualisiert beziehungsweise überschrieben. Öffentliche SMARD-Preis- und Stromerzeugungsdaten werden zentral zwischengespeichert; als öffentliche aggregierte Quelldaten sind sie für sich genommen keine personenbezogenen Nutzerdaten.
- Support- und Kommunikationsdaten: bis zum Abschluss des Vorgangs und darüber hinaus nur für Geschäftsablage, Nachweis, Sicherheit, Rechtsansprüche oder gesetzliche Pflichten.
- Vertrags- und Abrechnungsdaten: solange dies für Vertragserfüllung, Zahlung, Abrechnung, Belegbereitstellung, Nachweis oder steuer- und handelsrechtliche Pflichten erforderlich ist.
- Technische Logs und Sicherheitsdaten: solange dies für Fehleranalyse, Betriebssicherheit, Missbrauchsschutz, Nachweis oder technische Stabilität erforderlich ist.
- Sicherungskopien: werden nach den jeweils eingerichteten Sicherungs- und Aufbewahrungsregeln bis zur turnusmäßigen Überschreibung gespeichert. Eine Löschung aus den produktiven Systemen kann deshalb zeitversetzt in vorhandenen Sicherungskopien wirksam werden. Daten aus Sicherungskopien werden nur im Rahmen einer erforderlichen Wiederherstellung erneut in produktive Systeme übernommen.
- Web-Push-Subscriptions: für die Dauer der aktivierten Push-Funktion bis zur Deaktivierung; ungültige oder dauerhaft fehlerhafte Subscriptions können deaktiviert werden.
- Native App-Daten: Für lokale Anmeldedaten, App-Push-Registrierungen, Widgets und Store-Kaufnachweise gelten zusätzlich die konkreten Angaben im Abschnitt zu VyraVolt One.
- Lokale Browserdaten: Die Consent-Auswahl hat eine technische Gültigkeit von 180 Tagen. Bei aktivierter lokaler Verlaufsfunktion bleibt der öffentliche Chatverlauf mit maximal 30 Nachrichten gespeichert, bis der Nutzer ihn über die bereitgestellte Löschfunktion oder über die Website- oder Browserdaten entfernt. Andere lokale Daten verbleiben bis zur Löschung, Abmeldung, Deaktivierung oder funktionsbedingten Überschreibung auf dem Endgerät.
- OpenAI-Verarbeitung: Für die Textassistenz gelten die oben beschriebenen Aufbewahrungsangaben für Antwortzustände und Missbrauchsüberwachungsprotokolle. Für den Sprachmodus gelten die gesondert beschriebenen Angaben zur Realtime API. Maßgeblich bleiben die konkrete Konfiguration und die jeweils geltenden OpenAI-Bedingungen.
24) Betroffenenrechte
Sie haben die gesetzlichen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Gegen Direktwerbung können Sie jederzeit ohne Angabe besonderer Gründe Widerspruch einlegen; die Daten werden dann nicht mehr für diesen Zweck verarbeitet.
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Die bloße Deaktivierung einer vertraglich angeforderten Funktion ist davon zu unterscheiden. Dies gilt insbesondere auch für die freiwillige Verarbeitung persönlicher Pollenarten und Hinweisschwellen. Ergänzende Hinweise zu VyraFlow finden Sie unter /vyraflow/datenschutz/. Erforderliche technische Logs oder Nachweisdaten können weiter gespeichert bleiben, wenn dies für Sicherheit, gesetzliche Pflichten oder Rechtsansprüche erforderlich ist.
Anfragen richten Sie bitte an: info@smart-tb-tech.de
Sie haben zudem das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde, insbesondere bei der für Sie zuständigen Aufsichtsbehörde Ihres Aufenthaltsorts oder bei der für uns zuständigen Behörde. Für uns ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig, soweit keine abweichende gesetzliche Zuständigkeit besteht.
25) Stand der Datenschutzerklärung
Stand: 12. September 2026