Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
apoint media
Dorfstraße 26, 5611 Großarl
Österreich
E-Mail: info@cesarr.io
Web: cesarr.io
2. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt auf Basis der DSGVO (EU 2016/679) sowie des österreichischen Datenschutzgesetzes (DSG). Die Rechtsgrundlagen im Einzelnen:
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung: Betrieb des Cesarr-Dienstes, Authentifizierung, Zahlungsabwicklung.
- Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung: Aufbewahrung von Rechnungsdaten gemäß österreichischem Steuerrecht (7 Jahre).
- Art. 6 Abs. 1 lit. f DSGVO — Berechtigte Interessen: Betrieb sicherer Infrastruktur, Missbrauchsschutz, technisches Logging.
3. Verarbeitete Daten
Wir verarbeiten folgende Kategorien personenbezogener Daten:
- Account-Daten: E-Mail-Adresse, Name, Passwort (gehashed), Planstatus.
- Betriebsprofil: Name, Standort, Betriebsart, Wissensbasis — zur Personalisierung der KI-Generierungen.
- Erstellte Inhalte: Blog-Artikel, Social-Media-Texte, SEO-Daten — ausschließlich im Auftrag und Eigentum des Nutzers.
- Zahlungsdaten: Rechnungsadresse, Stripe-Kunden-ID (keine vollständigen Kartendaten — diese liegen ausschließlich bei Stripe).
- Technische Daten: IP-Adresse, User-Agent, Zeitstempel (durch Infrastruktur-Logging, siehe unten).
4. Cookies
Cesarr verwendet ausschließlich technisch notwendige Cookies. Es werden keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt. Eine Einwilligung ist gemäß § 165 Abs. 3 TKG 2021 für notwendige Cookies nicht erforderlich.
Folgende Cookies werden gesetzt:
- sb-[id]-auth-token — Supabase Session-Cookie. Speichert das verschlüsselte Auth-Token zur Aufrechterhaltung der Anmeldung. HttpOnly, SameSite=Lax, Secure. Läuft nach Sitzungsende oder spätestens nach 7 Tagen ab.
- sb-[id]-auth-token-code-verifier — PKCE-Code-Verifier für den OAuth-Flow. Kurzlebig (wenige Minuten), wird nach dem Login automatisch gelöscht.
- cesarr_cookie_consent — Speichert, ob der Nutzer den Cookie-Hinweis bestätigt hat. Läuft nach 365 Tagen ab.
5. Authentifizierung, Auth- und Transaktions-E-Mails
Die Benutzeranmeldung erfolgt über Supabase Auth. Dabei wird bei der Registrierung eine Bestätigungs-E-Mail und bei Passwort-Zurücksetzen eine Reset-E-Mail über die Supabase-Infrastruktur versendet. Diese E-Mails enthalten deine E-Mail-Adresse als Empfänger sowie einen zeitlich begrenzten Token-Link. Der Versand erfolgt über Supabase Inc. (USA) mit Standardvertragsklauseln (siehe Abschnitt 7).
Weitere Transaktions-E-Mails versenden wir über Resend (USA). Dabei werden E-Mail-Adresse, Vor-/Nachname, Firmenname sowie Plan- bzw. Trial-Status verarbeitet. Rechtsgrundlage für vertragsbezogene E-Mails (Willkommens-E-Mail, Trial-Erinnerung, Hinweis auf fehlgeschlagene Zahlung, Abo-Bestätigung) ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für Inaktivitäts-Erinnerungen an bestehende Nutzer stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kundenbindung); dem Erhalt dieser E-Mails kann jederzeit per E-Mail an info@cesarr.io widersprochen werden.
6. Hosting und Infrastruktur
Vercel Inc. (Frontend-Hosting)
Das Cesarr-Frontend wird über Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA, ausgeliefert. Vercel protokolliert dabei automatisch Access-Logs mit IP-Adresse, User-Agent, aufgerufenem Pfad und Zeitstempel. Diese Logs werden von Vercel für ca. 30 Tage gespeichert und dienen der Fehleranalyse und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO). Da Vercel in den USA ansässig ist, erfolgt eine Drittlandsübermittlung (siehe Abschnitt 7).
Supabase Inc. (Datenbank und Auth)
Alle Anwendungsdaten (Account, Inhalte, Profil) werden in einer PostgreSQL-Datenbank bei Supabase Inc., 970 Trestle Glen Rd, Oakland, CA 94610, USA, gespeichert. Supabase betreibt die Datenbank auf AWS-Infrastruktur in der Region EU-Central-1 (Frankfurt, Deutschland). Die physische Datenspeicherung erfolgt damit in der EU; die Verwaltung durch Supabase Inc. unterliegt jedoch US-Recht. Automatisierte Datenbank-Backups werden für 7 Tage aufbewahrt, danach automatisch gelöscht.
Sentry (Fehler- und Performance-Monitoring)
Zur technischen Fehleranalyse setzen wir Sentry (USA) ein. Dabei werden Stacktraces, Fehlermeldungen und technischer Kontext (z. B. aufgerufene Seite, ggf. Nutzer-ID) übermittelt, um Störungen zu erkennen und zu beheben (Art. 6 Abs. 1 lit. f DSGVO).
7. Drittlandsübermittlungen (USA)
Einige unserer Auftragsverarbeiter haben ihren Sitz in den USA und verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR). Für diese Übermittlungen bestehen geeignete Garantien gemäß Art. 46 Abs. 2 lit. c DSGVO in Form von Standarddatenschutzklauseln (SCCs), die von der EU-Kommission genehmigt wurden:
- Vercel Inc. (USA) — Frontend-Hosting, Access-Logs. SCCs: vercel.com/legal/privacy-policy
- Supabase Inc. (USA) — Datenbank, Authentifizierung, Auth-E-Mails. SCCs: supabase.com/privacy
- Stripe Inc. (USA) — Zahlungsabwicklung. Stripe ist zudem nach dem EU-US Data Privacy Framework zertifiziert. SCCs und DPF: stripe.com/de/privacy
- Anthropic PBC (USA) — KI-Textgenerierung (Claude). SCCs: anthropic.com/legal/privacy
- Resend (USA) — Transaktions-E-Mail-Versand. SCCs: resend.com/legal/privacy-policy
- Google LLC (USA) — Login (OAuth), Google Analytics 4, Search Console, Google Business Profile — jeweils nur bei aktiver Nutzung durch dich. SCCs: policies.google.com/privacy
- Sentry (USA) — Fehler- und Performance-Monitoring. SCCs: sentry.io/privacy
- Cal.com Inc. (USA, sofern nicht auf EU-Hosting umgestellt) — Terminbuchung für Demo-Gespräche auf unserer Startseite. SCCs: cal.com/privacy
Kopien der jeweiligen SCCs können auf Anfrage an info@cesarr.io angefordert werden.
8. KI-Textgenerierung (Anthropic Claude)
Zur Erstellung von Inhalten übermittelt Cesarr Nutzerprompts sowie relevante Profildaten (Betriebsname, Standort, Tonalität, Wissensbasis-Auszüge) an die API von Anthropic PBC. Anthropic verarbeitet diese Daten ausschließlich zur Erbringung der API-Dienstleistung und verwendet sie nicht zum Training von KI-Modellen (Zero-Data-Retention Policy für API-Kunden). Alle mit Cesarr generierten Inhalte gehören dem Nutzer.
Optionale Integrationen (nur bei aktiver Nutzung durch dich)
Folgende Dienste werden nur eingebunden, wenn du die jeweilige Funktion selbst aktivierst:
- Google LLC (USA) — Login per Google-Konto sowie optionale Anbindung von Google Analytics 4, Google Search Console und Google Business Profile. Dabei werden E-Mail-Adresse, OAuth-Zugriffstoken sowie (falls verbunden) Analyse- und Standortdaten deines Betriebs verarbeitet.
- Upload-Post.com (TONVI TECH SL, Málaga, Spanien) — Veröffentlichung deiner Social-Media-Beiträge auf Instagram und Facebook. Verarbeitet werden Post-Texte, Bilder sowie OAuth-Zugriffstoken deiner verbundenen Social-Media-Konten. Die Verarbeitung erfolgt auf Cloud-Infrastruktur innerhalb der EU, eine Drittlandsübermittlung findet nicht statt.
- Crisp (Frankreich) — Support-Chat-Widget. Verarbeitet werden E-Mail-Adresse, Vorname, Firmenname sowie der Inhalt deiner Chat-Nachrichten, sofern du den Chat nutzt. Die Verarbeitung erfolgt innerhalb der EU.
9. Zahlungsabwicklung (Stripe)
Zahlungen werden ausschließlich über Stripe Inc. (USA) abgewickelt. Cesarr speichert keine vollständigen Kreditkartendaten — diese liegen ausschließlich bei Stripe im PCI-DSS-konformen Umfeld. Stripe erhält zur Vertragsabwicklung die Rechnungsadresse und E-Mail-Adresse des Nutzers.
10. Speicherdauer
- Account- und Inhaltsdaten: So lange das Konto aktiv ist. Nach Konto-Löschung werden alle personenbezogenen Daten innerhalb von 30 Tagen vollständig gelöscht.
- Supabase-Backups: Automatisierte Datenbank-Snapshots werden für 7 Tage aufbewahrt, danach automatisch überschrieben.
- Vercel-Access-Logs: Werden von Vercel für ca. 30 Tage gespeichert und danach automatisch gelöscht.
- Rechnungs- und Zahlungsdaten: 7 Jahre gemäß österreichischer Bundesabgabenordnung (BAO).
- Auth-Session-Cookies: Ablauf nach Sitzungsende, spätestens nach 7 Tagen.
11. Auftragsverarbeiter (vollständige Liste)
Mit unseren Auftragsverarbeitern schließen wir, soweit gesetzlich erforderlich, Vereinbarungen zur Auftragsverarbeitung gemäß Art. 28 DSGVO ab:
- Vercel Inc. (USA) — Frontend-Hosting und Deployment
- Supabase Inc. (USA) — Datenbank (AWS Frankfurt), Authentifizierung, Auth-E-Mails
- Anthropic PBC (USA) — KI-API (Claude)
- Stripe Inc. (USA) — Zahlungsabwicklung
- Resend (USA) — Transaktions-E-Mail-Versand
- Google LLC (USA) — Login, Analytics, Search Console, Business Profile (nur bei aktiver Nutzung)
- Sentry (USA) — Fehler- und Performance-Monitoring
- Cal.com Inc. (USA/EU) — Terminbuchung für Demo-Gespräche
- TONVI TECH SL / Upload-Post.com (Spanien, EU) — Social-Media-Veröffentlichung (nur bei aktiver Nutzung)
- Crisp (Frankreich, EU) — Support-Chat (nur bei Nutzung des Chats)
12. Deine Rechte als betroffene Person
Du hast gemäß Art. 15–21 DSGVO folgende Rechte:
- Auskunft (Art. 15): Welche Daten wir über dich verarbeiten.
- Berichtigung (Art. 16): Korrektur unrichtiger Daten.
- Löschung (Art. 17): „Recht auf Vergessenwerden" — soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Einschränkung (Art. 18): Verarbeitung vorübergehend einschränken.
- Datenübertragbarkeit (Art. 20): Daten in maschinenlesbarem Format erhalten.
- Widerspruch (Art. 21): Gegen Verarbeitung auf Basis berechtigter Interessen widersprechen.
Anfragen richtest du per E-Mail an info@cesarr.io. Wir beantworten Anfragen gemäß Art. 12 Abs. 3 DSGVO innerhalb von einem Monat nach Eingang. Bei komplexen oder zahlreichen Anfragen kann diese Frist um weitere zwei Monate verlängert werden; über eine solche Verlängerung wirst du vorab informiert. Zur Konto-Löschung steht dir auch die entsprechende Funktion in den App-Einstellungen zur Verfügung.
13. Beschwerderecht (Art. 77 DSGVO)
Du hast das Recht, gemäß Art. 77 DSGVO eine Beschwerde bei der zuständigen Datenschutzbehörde einzureichen, wenn du der Ansicht bist, dass die Verarbeitung deiner personenbezogenen Daten gegen die DSGVO verstößt. Die zuständige Behörde für in Österreich ansässige Personen ist:
Barichgasse 40–42
1030 Wien, Österreich
E-Mail: dsb@dsb.gv.at
Web: dsb.gv.at
Personen mit Wohnsitz in einem anderen EU-Mitgliedstaat können sich auch an die Datenschutzbehörde ihres Wohnsitzlandes wenden.
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Die jeweils aktuelle Version ist stets unter cesarr.io/datenschutz abrufbar. Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert.