Rollen
Aurylo ist für Website, Signup, Konto, Abrechnung und eigene Kommunikation Verantwortlicher; bei Kundendaten im Widget regelmäßig Auftragsverarbeiter.
Diese Erklärung beschreibt, welche personenbezogenen Daten Aurylo verarbeitet, warum das geschieht, welche Rechtsgrundlagen gelten, welche Dienstleister beteiligt sind und wie Datenschutzrechte ausgeübt werden können.
Die Kurzfassung ersetzt nicht die Details darunter. Sie hilft, die Verarbeitung schnell einzuordnen.
Aurylo ist für Website, Signup, Konto, Abrechnung und eigene Kommunikation Verantwortlicher; bei Kundendaten im Widget regelmäßig Auftragsverarbeiter.
Accountdaten, Workspace-Rollen, Chatverläufe, Leads, Seitenkontext, Audit-Logs, Abrechnungsdaten und optionale KI-Metadaten.
Visitor-ID, Session, Open-State, Storage-Consent und Conversation-Index werden je nach Konfiguration erst nach Interaktion oder Einwilligung gespeichert.
KI-Funktionen sind abschaltbar. Kundendaten werden nicht für allgemeines Modelltraining freigegeben, soweit kein Kunde eine gesonderte Funktion aktiviert.
Hetzner/Coolify, Cloudflare, All-Inkl, Stripe, Qonto, SMTP und optionale OpenAI-/Alerting-Dienste werden transparent eingeordnet.
Auskunft, Export, Berichtigung, Löschung, Einschränkung, Widerspruch, Portabilität und Widerruf laufen über Datenschutzkontakt und Privacy-Center.
Aurylo, Inhaber: Alex Tutlies
Schulstraße 48
17309 Fahrenwalde
Deutschland
Inhaltlich verantwortlich: Alex Tutlies. Datenschutzanfragen bitte an legal@aurylo.de senden. Allgemeine rechtliche Anfragen können an legal@aurylo.de gerichtet werden.
Diese Erklärung gilt für die öffentliche Aurylo-Website, Vertragsservice, Signup, Kundenkonto, Admin- und App-Oberflächen, Abrechnung, Support, Datenschutzanfragen und das Aurylo-Widget. Kundenwebsites können zusätzliche eigene Datenschutzhinweise benötigen.
Bei Website, Interessentenkommunikation, Vertragsschluss, Accountverwaltung, Abrechnung, Sicherheit, eigener Supportkommunikation und eigenen gesetzlichen Pflichten entscheidet Aurylo über Zwecke und Mittel.
Wenn Kunden Aurylo nutzen, um Besucherkommunikation, Chatverläufe, Leads oder Workspace-Inhalte im eigenen Geschäft zu verarbeiten, handelt Aurylo regelmäßig auf Weisung des Kunden. Grundlage ist dann ein AVV/DPA nach Art. 28 DSGVO.
Betroffen sein können Website-Besucher, Interessenten, Kunden-Administratoren, autorisierte Workspace-Nutzer, Endnutzer des Widgets auf Kundenseiten, Supportkontakte, Rechnungskontakte und Personen, die Datenschutzrechte ausüben.
Je nach Nutzung verarbeitet Aurylo Identitäts- und Kontaktdaten, Unternehmensdaten, Login- und Sicherheitsdaten, Rollen, Passkey-Metadaten, Konfigurationen, Chat- und Supportinhalte, Seitenkontext, Lead-Daten, Rechnungs- und Zahlungsdaten, technische Logs, Audit-Events, KI-Metadaten und DSAR-Workflowdaten.
| Kontext | Daten | Zweck | Rechtsgrundlage | Empfänger | Speicherfrist |
|---|---|---|---|---|---|
| Website und Legal-Seiten | IP-Adresse, User-Agent, Zeitstempel, Referrer, technische Server-Logs | Auslieferung, Sicherheit, Fehleranalyse, Missbrauchsabwehr | Art. 6 Abs. 1 lit. f DSGVO | Hosting, Cloudflare soweit aktiv | In der Regel 7 bis 30 Tage; länger nur bei Sicherheitsvorfällen |
| Kontakt, Vertragsservice, Security- und Datenschutzanfragen | Name, geschäftliche E-Mail, Unternehmen, Website, Anfrageinhalt, Ticket-/Referenzdaten | Bearbeitung von Anfragen, Vertrags- und Supportkommunikation, Nachweis | Art. 6 Abs. 1 lit. b und f DSGVO | E-Mail-/Hosting-Dienstleister, interne Berechtigte | Für die Bearbeitung und anschließende Nachweisfristen |
| Discord Community (optional) | Discord-Profil, für Servermitglieder sichtbare Beiträge, Anhänge und freiwillig geteilte Inhalte | Allgemeine Produktfragen, Austausch und Feedback im Aurylo-Community-Server | Art. 6 Abs. 1 lit. b und f DSGVO | Discord und andere Mitglieder des Aurylo-Servers | Nach Discord-Einstellungen sowie Moderations- und Nachweisbedarf; vertrauliche Anliegen werden dort nicht angefordert |
| Signup und Checkout | Name, E-Mail, Unternehmen, Domain, Passwort-Hash, Plan, Laufzeit, Add-ons, Checkout-Status, Dokument- und Angebots-Hashes, Annahmezeitpunkt, IP-Hash | Kontoanlage, Vertragsabschluss, Nachweis der bestätigten Fassung, Betrugs- und Missbrauchsprävention | Art. 6 Abs. 1 lit. b und f DSGVO | Hosting, Stripe, Mailversand | Vertragsdauer; danach gesetzliche oder berechtigte Fristen |
| Kundenkonto und Workspace | Accountdaten, Rollen, Einladungen, Einstellungen, Login-, Session-, MFA- und Passkey-Daten | SaaS-Betrieb, Authentifizierung, Rechteverwaltung, Team-Workflows | Art. 6 Abs. 1 lit. b und f DSGVO | Hosting, Mailversand, Sicherheitsdienste | Vertragsdauer; entfernte Mitglieder werden minimiert oder deaktiviert |
| Widget und Messaging | Visitor-ID, Conversation-Token, Nachrichten, Pre-Chat-Daten, Source-URL ohne Query-String, Seitenkontext, CSAT, User-Agent, optional IP-Hash | Chat, Handover, Support, Zuordnung, Sicherheit, Qualität der Wissensbasis | Je nach Rolle Art. 6 Abs. 1 lit. b/f DSGVO oder Auftragsverarbeitung nach Art. 28 DSGVO | Kunden-Workspace, Hosting, optional KI-Anbieter | Konfigurierbar; Session-Default bis 30 Tage, Inhaltsdaten nach Kundenvertrag/Speicherfrist |
| KI-Antworten und Moderation | KI-Eingaben, Chatinhalte, Ausgaben, Sicherheitskennzeichen, Nutzungsereignisse, Fehlermeldungen, ggf. redigierte personenbezogene Daten | Antwortvorschläge, Moderation, Kostenkontrolle, Qualitätssicherung | Art. 6 Abs. 1 lit. b/f DSGVO oder Art. 28 DSGVO im Kundenauftrag | OpenAI oder anderer aktivierter KI-Anbieter | KI-Vorschläge standardmäßig 180 Tage, KI-Nutzungsereignisse 730 Tage, soweit nicht anders konfiguriert |
| Billing, Rechnungen und Zahlungen | Rechnungsadresse, USt-ID, Vertragsdaten, Zahlungsstatus, Rechnungsdokumente, Stripe- und Bankreferenzen | Abrechnung, Forderungsmanagement, E-Rechnung, Steuer- und Buchhaltungspflichten | Art. 6 Abs. 1 lit. b und c DSGVO | Stripe, Qonto, Steuer-/Buchhaltungsstellen soweit eingesetzt | Nach gesetzlichen Aufbewahrungspflichten; Konfiguration derzeit bis zu 8 Jahre |
| Audit, Security und Betrieb | Audit-Events, Rate-Limits, Admin-Aktionen, Security-Events, Cron- und Monitoringdaten | Nachvollziehbarkeit, Missbrauchserkennung, Systemstabilität, Incident Response | Art. 6 Abs. 1 lit. f DSGVO | Hosting, Monitoring/Alerting soweit aktiv | Audit-Logs standardmäßig 730 Tage; Security-Digests 90 Tage |
| Datenschutzanfragen | Anfrageart, Betroffenenreferenz, E-Mail, Hashes, Exportdateien, Bearbeitungsstatus, Eventlog | Auskunft, Export, Berichtigung, Löschung, Einschränkung, Nachweis | Art. 6 Abs. 1 lit. c und f DSGVO | Interne Berechtigte, Hosting | Exportdateien standardmäßig 30 Tage; Request-Eventlog nach Nachweisbedarf |
Das Aurylo-Widget wird auf Kundenwebsites eingebunden. Es übermittelt für Chat und Support insbesondere Nachrichten, Besucherkennung, Conversation-Token, technische Sessiondaten, User-Agent, optional IP-Hash, CSAT-Bewertung und Seitenkontext. Der Widget-Code kürzt die Source-URL standardmäßig auf Ursprung und Pfad, damit Query-Strings und Hash-Fragmente nicht ohne ausdrückliche Konfiguration übertragen werden.
Für Cookies, LocalStorage und vergleichbare Endgerätezugriffe gilt in Deutschland zusätzlich § 25 TDDDG. Funktionaler Chat-Storage kann für den ausdrücklich gewünschten Chat erforderlich sein; nicht notwendige Analyse- oder Marketing-Zwecke dürfen nicht ohne wirksame Einwilligung aktiviert werden.
| Name | Typ | Zweck | Dauer | Domain/Speicherort |
|---|---|---|---|---|
| __Host-aurylo_app_session / __Host-aurylo_admin_session | First-Party-Session-Cookie | Login, CSRF-Schutz, Rollen- und Workspace-Zuordnung | Session | Aurylo-Domain |
| aurylo_vid_* | First-Party-Cookie und LocalStorage-Fallback | Wiedererkennung einer aktiv gestarteten Chat-Sitzung | Konfigurierbar, Standard bis 30 Tage | Kundenwebsite oder konfigurierte Cookie-Domain |
| aurylo_session_* / aurylo:<site>:session_v3 | Cookie und LocalStorage | Conversation-ID, Token, letzte Message/Event-ID, Status und Reload-Sicherheit | Konfigurierbar, Standard bis 30 Tage | Kundenwebsite oder konfigurierte Cookie-Domain |
| aurylo_open_* / aurylo:<site>:open | Cookie und LocalStorage | Merkt, ob das Widget geöffnet war | Konfigurierbar, Standard bis 30 Tage | Kundenwebsite oder konfigurierte Cookie-Domain |
| aurylo_consent_* / aurylo:<site>:storage_consent | Cookie und LocalStorage | Nachweis, dass funktionaler Widget-Storage freigegeben wurde, wenn ein Consent-Modus aktiv ist | Konfigurierbar, Standard bis 30 Tage | Kundenwebsite oder konfigurierte Cookie-Domain |
| aurylo:<site>:conversation_index_v1 | LocalStorage | Liste eigener Unterhaltungen im Widget, Vorschau und ungelesene Nachrichten | Konfigurierbar, Standard bis 30 Tage | Browser des Endnutzers |
| aurylo:<site>:preferred_view_v1 | LocalStorage | Zuletzt gewählte Ansicht im Widget | Konfigurierbar, Standard bis 30 Tage | Browser des Endnutzers |
Aurylo kann KI für Antwortvorschläge, Moderation, Zusammenfassungen, Qualität der Wissensbasis und Nutzungs-/Kostenkontrolle einsetzen. Die produktive Konfiguration kann KI vollständig deaktivieren.
Wenn ein Kunde KI-Funktionen aktiviert, können Chat- oder Supportinhalte an den aktivierten KI-Anbieter übermittelt werden. Aurylo nutzt Redaction-, Moderations-, Rate-Limit- und Safety-Funktionen, soweit technisch eingerichtet. Kundendaten werden nicht für allgemeines Modelltraining freigegeben, soweit kein Kunde eine gesonderte Funktion oder Vertragsgrundlage aktiviert.
Aurylo gibt personenbezogene Daten nur weiter, wenn dies für Betrieb, Vertrag, Zahlung, Sicherheit, Support, gesetzliche Pflichten oder aktivierte Produktfunktionen erforderlich ist. Subprozessoren werden risikobasiert geprüft und vertraglich eingebunden, soweit sie personenbezogene Daten im Auftrag verarbeiten. Die gesonderte Liste steht unter /legal/subprocessors/.
| Dienstleister | Kategorie | Zweck | Region | Absicherung |
|---|---|---|---|---|
| Hetzner | Cloud-Server / Infrastruktur | Betrieb der Aurylo-Plattform, Datenbank, Backups | EU-Rechenzentren, soweit produktiv so gewählt | AVV, TOMs, EU-Hosting |
| Coolify | Deployment-Software | Self-hosted Deployment auf dem Hetzner-Server | Kein separater externer Empfänger, wenn selbst betrieben | Serverintern; bei Coolify Cloud wäre gesondert zu prüfen |
| Cloudflare | DNS, TLS, CDN, Security-Proxy soweit aktiv | DNS-Auflösung, Schutz vor Angriffen, Caching/Traffic-Sicherheit | EU/USA/globales Netzwerk | DPA, SCCs/DPF und Produktkonfiguration |
| ALL-INKL.COM | Domain, DNS/Mail/Webhosting soweit genutzt | Domainverwaltung, E-Mail oder Hosting-Nebenleistungen | Deutschland/EU | AVV in MembersArea bzw. Vertragsunterlagen |
| Stripe | Payment, Checkout, Portal, Webhooks | Zahlungen, Rechnungen, Zahlungsstatus, Betrugsprävention | EU/USA | Stripe DPA, DPF/SCCs; Stripe teils eigener Verantwortlicher |
| Qonto | Geschäftskonto / Banking | Zahlungseingang, Buchhaltung, Bankreferenzen | EU und Dienstleister nach Qonto-Hinweisen | Reguliertes Zahlungsinstitut; eigene Datenschutzinformationen |
| SMTP-Dienstleister | Transaktionsmails | Einladungen, Rechnungen, Support- und Systemmails | Je nach produktiver Konfiguration | AVV/TLS-Konfiguration erforderlich |
| OpenAI | Optionale KI-API | Antwortvorschläge, Moderation, Safety-Checks | USA/EU je nach Vertrag und Produktkonfiguration | DPA/Transfermechanismus; KI-Funktionen standardmäßig deaktiviert |
Discord wird für die derzeit vorgesehene Standard-Community- und Webhook-Nutzung als externe Plattform mit eigener datenschutzrechtlicher Verantwortung eingeordnet, nicht als Aurylo-Subprozessor. Maßgeblich ist die Discord-Datenschutzerklärung. Diese Einordnung wird neu geprüft, wenn Aurylo ein anderes Discord-Produkt oder einen gesonderten Vertrag nutzt.
| Empfänger | Rolle | Zweck | Region | Absicherung |
|---|---|---|---|---|
| Discord Community | Externe Plattform / eigener Verantwortlicher | Allgemeine Produktfragen, Austausch und Feedback; Beiträge können für andere Servermitglieder sichtbar sein | USA/EU je nach Discord-Dienst | Optional; kein Aurylo-Subprozessor im vorgesehenen Standarddienst. Keine vertraulichen Konto-, Billing-, Datenschutz-, Security- oder SLA-Inhalte |
| Discord Ops-Webhooks | Externe Plattform / eigener Verantwortlicher | Minimierte Monitoring- und Incident-Metadaten an einen getrennten internen Kanal | USA/EU je nach Discord-Dienst | Getrennte Webhook-Konfiguration; kein Aurylo-Subprozessor im vorgesehenen Standarddienst. Keine Kundeninhalte vorgesehen |
Hosting auf Hetzner ist auf EU-Standorte auslegbar. Cloudflare, Stripe, OpenAI, Discord oder andere Dienste können je nach Produkt- und Vertragskonfiguration Daten außerhalb der EU/des EWR verarbeiten. Für solche Übermittlungen werden Angemessenheitsbeschlüsse, Data Privacy Framework-Zertifizierungen, Standardvertragsklauseln, zusätzliche Schutzmaßnahmen oder andere DSGVO-Mechanismen genutzt, soweit einschlägig.
Aurylo behauptet nicht, dass alle Daten immer nur in einem deutschen Rechenzentrum bleiben. Entscheidend ist die jeweils aktivierte Produktionskonfiguration und der geschlossene Vertrag mit dem jeweiligen Dienstleister.
Aurylo löscht, anonymisiert oder minimiert personenbezogene Daten, sobald sie für den jeweiligen Zweck nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten, Sicherheitsgründe, Rechtsverteidigungsinteressen oder Kundenweisungen entgegenstehen.
| Datenbereich | Regelwert | Grund |
|---|---|---|
| API-Logs | Standard 14 Tage | Fehleranalyse, Abuse- und Security-Nachvollzug |
| Audit-Logs | Standard 730 Tage | Nachweis kritischer Aktionen und Zugriffskontrolle |
| DSGVO-Exportdateien | Standard 30 Tage | Sichere Bereitstellung und automatische Bereinigung |
| Private Backups | Standard 7 bis 14 Tage je Konfiguration | Wiederherstellung; nach Restore Suppression-Replay ausführen |
| Temporary Files / Cache | Standard 24 Stunden | Betrieb, Imports, Exporte und Zwischenspeicher |
| KI-Vorschläge | Standard 180 Tage | Qualitätsprüfung und Nachvollziehbarkeit |
| KI-Nutzungsereignisse | Standard 730 Tage | Kostenkontrolle, Kontingente, Missbrauchserkennung |
| Billing-Dokumente | Konfiguriert bis 8 Jahre oder gesetzliche Fristen | Steuer-, Handels- und Nachweispflichten |
| Security-Digests | Standard 90 Tage | Betriebs- und Sicherheitsübersicht |
Aurylo nutzt HTTPS, Session-Cookies mit HttpOnly/SameSite, CSRF-Schutz, Rollen- und Rechteprüfungen, Workspace-Isolation, Domainfreigaben, Audit-Logs, Rate-Limits, Backup-/Restore-Prozesse, private Speicherbereiche und Monitoring. Abrechnungs- und Datenschutzartefakte werden über geschützte Pfade und zeitlich begrenzte Downloads geführt, soweit im jeweiligen Workflow vorgesehen.
Keine technische Maßnahme ist absolut. Aurylo formuliert deshalb keine absoluten Sicherheitsversprechen, sondern betreibt angemessene Kontrollen nach Risiko, Zweck und Stand der Technik.
Aurylo stellt für berechtigte Workspace-Nutzer Export-, Lösch-, Suppression- und Eventlog-Workflows bereit. Exportdateien werden in geschützten Bereichen erzeugt und nach definierter Frist bereinigt. Löschungen werden, soweit nötig, durch irreversible Anonymisierung oder Minimierung umgesetzt, damit Rechnungs-, Audit- und Integritätsanforderungen nicht verletzt werden. Öffentliche Anfragen können über /privacy-requests/ gestartet werden.
Bei Widget-Endnutzern kann der jeweilige Website-Betreiber der primäre Verantwortliche sein. Aurylo unterstützt Kunden bei der Bearbeitung, soweit Aurylo als Auftragsverarbeiter beteiligt ist.
Für Vertrag, Signup, Login, Abrechnung, Support und Datenschutzanfragen sind bestimmte Angaben erforderlich. Ohne diese Angaben kann Aurylo den jeweiligen Dienst, Vertrag, Supportfall oder Rechteprozess möglicherweise nicht bereitstellen. Freiwillige Angaben sind als solche am jeweiligen Formular oder Prozess erkennbar oder aus dem Kontext ersichtlich.
Aurylo trifft nach aktueller Produktlogik keine ausschließlich automatisierten Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO. Sicherheits-, Abuse-, Rate-Limit-, KI- und Abrechnungssignale können Workflows markieren, müssen bei einschneidenden Maßnahmen aber nachvollziehbar geprüft werden.
Aurylo richtet sich als B2B-SaaS an Unternehmen, Selbstständige und gewerbliche Nutzer. Die Plattform ist nicht für Kinder oder eine gezielte Verarbeitung von Minderjährigendaten ausgelegt. Kunden müssen den Einsatz des Widgets in eigenen Angeboten entsprechend verantworten.
Diese Datenschutzerklärung wird angepasst, wenn sich Produkt, Infrastruktur, Rechtslage, Anbieter, Verarbeitungsvorgänge oder interne Datenschutzprozesse wesentlich ändern. Änderungen mit Produkt- oder Anbieterbezug sollten intern im Legal-/Privacy-Changelog dokumentiert werden.
Datenschutzkontakt: legal@aurylo.de
Zuständige Datenschutzaufsichtsbehörde am Sitz von Aurylo:
Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern
Lennestraße 1
19053 Schwerin
E-Mail: info@datenschutz-mv.de
Website: https://www.datenschutz-mv.de/
24.08.2026: Öffentlichen Discord-Community-Support als freiwilligen, externen Kanal ergänzt und klar von schriftlichem Service sowie internen Ops-Webhooks getrennt.
06.06.2026: Vollständige Neustrukturierung als Privacy & Trust Center mit Rollenmodell, Verarbeitungstabelle, Widget-Storage, KI, Subprozessoren, Transfers, Speicherfristen und DSAR-Prozessen.