geh bitte · Rechtliches

Datenschutzerklärung

Stand: Juni 2026 · Verantwortlicher im Sinne der DSGVO ist die JVMG GmbH, Donauwörther Straße 27/4, 2380 Perchtoldsdorf, Österreich (office@jvmg.at).

1. Überblick und Besonderheit des Dienstes

geh bitte ist ein anonymes Feedback- und Hinweisgebersystem. Das Design des Systems ist darauf ausgelegt, keinen Personenbezug zu Mitarbeitergesprächen herzustellen: Statt Namen oder E-Mail-Adressen werden kryptografische Pseudonyme verwendet, die nicht auf einzelne Personen rückführbar sind. Für die Nutzung des Chat-Widgets ist weder ein Login noch die Angabe persönlicher Daten erforderlich.

Diese Datenschutzerklärung richtet sich an zwei Gruppen:

  • Unternehmenskunden (Tenants) — Firmen, die geh bitte für ihr Team einsetzen, und deren Administratoren
  • Endnutzer (Mitarbeiter) — Personen, die das Widget, Slack- oder Teams-Bot oder den Telefonkanal verwenden

2. Verarbeitung von Daten der Unternehmenskunden

2.1 Welche Daten

Bei der Registrierung und im laufenden Betrieb verarbeiten wir:

  • E-Mail-Adresse des Administrators
  • Firmenname, Rechtsname, Land, Mitarbeiteranzahl-Band
  • Vertragsrelevante Daten (Plan, Sitzanzahl, Abrechnungszeitraum)
  • Zahlungsdaten (verarbeitet durch Stripe; wir speichern keine Kreditkartendaten)
  • Nutzungsprotokolle (Audit-Log: welche Admin-Aktionen wann ausgeführt wurden)
  • E-Mail-Adressen von Compliance-Officern und Voice-Avatar-Sprechern (wenn angegeben)
  • Bot-Konfiguration: Auftritt (benannt/anonym), Sprache, Anzeigename sowie — bei benanntem Auftritt — der vom Kunden angegebene Name der Bezugsperson und eine optionale Avatar-Bild-URL

2.2 Rechtsgrundlage

  • Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Betrieb des SaaS-Dienstes)
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung (Rechnungslegung, HSchG)
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen (Sicherheit, Missbrauchsschutz)
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (Voice-Kloning der CEO-Stimme)

2.3 Speicherdauer

Vertragsdaten werden für die Dauer des Vertragsverhältnisses gespeichert und anschließend entsprechend den gesetzlichen Aufbewahrungsfristen (7 Jahre gemäß österreichischem UGB) archiviert. Audit-Log-Einträge werden 3 Jahre aufbewahrt. Nach Vertragsende werden alle Tenant-Daten und zugehörige Gesprächsdaten innerhalb von 90 Tagen gelöscht.

3. Verarbeitung von Daten der Endnutzer (Mitarbeiter)

3.1 Anonymitätsprinzip

Mitarbeiter, die das Chat-Widget, den Slack-Bot, den Teams-Bot oder den Telefonkanal verwenden, werden standardmäßig nicht identifiziert. Das System erzeugt einen sitzungsbasierten Pseudonym-Token aus nicht- personenbezogenen Parametern (z.B. Workspace-ID + gehashte interne Nutzer-ID ohne Speicherung der Rohdaten). Dieser Token ist nicht auf Einzelpersonen rückführbar.

3.2 Verarbeitete Daten

  • Gesprächsinhalte — Die Texte der Konversation werden verarbeitet, um eine KI-Antwort zu generieren (Claude via Anthropic API), und anschließend gespeichert. Sie sind keiner identifizierbaren Person zugeordnet.
  • Sentiment-Label und Topic-Tags — Automatisch abgeleitete Kategorien (z.B. „neutral”, „Thema: Führung”) für die aggregierte Cluster-Analyse im Dashboard.
  • Consent-Log — Wenn ein Nutzer eine höhere Anonymitätsstufe (L2 oder L3) wählt oder in die Sprachaufzeichnung einwilligt, wird der Zeitpunkt und die Art der Einwilligung gespeichert — ohne Personenbezug.
  • HSchG-Meldungen (Compliance-Layer) — Bei formellen Meldungen nach dem Hinweisgeberschutzgesetz werden Gesprächsinhalte als Case gespeichert. Personenbezogene Angaben (z.B. freiwillig genannte Namen) werden nur gespeichert, wenn der Nutzer dies ausdrücklich wählt (L3-Einwilligung).

3.3 Was wir nicht speichern

  • IP-Adressen der Mitarbeiter
  • Gerätekennungen oder Browser-Fingerprints
  • Namen, E-Mail-Adressen oder andere direkte Identifikatoren (außer bei L3 mit ausdrücklicher Einwilligung)
  • Sprachaufnahmen nach der Transkription (Audio wird unmittelbar nach der Verarbeitung gelöscht)
  • Slack-User-IDs oder Teams-User-IDs im Klartext (werden vor der Speicherung gehasht)

3.4 k-Anonymity

Themen-Cluster werden im Unternehmens-Dashboard erst ab einer konfigurierbaren Mindestanzahl von Gesprächen (Standard: k=5) sichtbar. Dadurch ist es nicht möglich, aus der Darstellung Rückschlüsse auf Einzelpersonen zu ziehen.

3.5 Rechtsgrundlage

  • Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen des Unternehmens (anonymes Feedback-System)
  • § 6 HSchG i.V.m. Art. 9 DSGVO — für Whistleblowing-Meldungen
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung bei L2/L3-Stufen und Sprachkanal

3.6 Speicherdauer

Anonymisierte Gesprächsdaten werden für maximal 24 Monate gespeichert. HSchG-Cases werden entsprechend den gesetzlichen Aufbewahrungspflichten (mindestens 5 Jahre nach Abschluss) aufbewahrt. Consent-Logs werden für die Dauer der gesetzlichen Verjährungsfristen gespeichert.

4. KI-Verarbeitung und Auftragsverarbeiter

Zur Erbringung des Dienstes setzen wir folgende Auftragsverarbeiter ein, mit denen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO geschlossen wurden. Für Transfers in Drittländer (USA) bestehen Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO:

Supabase Inc.Datenbank, AuthentifizierungEU (AWS eu-central-1 / Frankfurt)
Vercel Inc.Hosting der WebanwendungEU-Region (Frankfurt)
Anthropic, PBCKI-Sprachmodell (Claude) für Chat-AntwortenUSA (SCC)
Resend Inc.Transaktionaler E-Mail-VersandUSA (SCC)
Stripe, Inc.ZahlungsabwicklungUSA/EU (SCC)
ElevenLabs, Inc.optionalVoice-Kloning (CEO-Stimme)USA (SCC)
Vapi AI, Inc.optionalTelefon-Kanal und SprachtranskriptionUSA (SCC)

5. Cookies und lokale Speicherung

Die Webanwendung setzt folgende Cookies:

  • Authentifizierungs-Cookies (Supabase Auth) — technisch notwendig für den Login der Administratoren. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • _gb_pending — kurzlebiges httpOnly-Cookie (30 Minuten), das Onboarding-Daten während der Registrierung zwischenspeichert. Wird nach Abschluss automatisch gelöscht.

Wir setzen keine Tracking-Cookies, keine Werbe-Cookies und keine Cookies von Drittanbietern zu Analysezwecken ein.

6. Betroffenenrechte

Als betroffene Person haben Sie folgende Rechte gemäß DSGVO:

  • Auskunft (Art. 15) — Welche Daten wir über Sie verarbeiten
  • Berichtigung (Art. 16) — Korrektur unrichtiger Daten
  • Löschung (Art. 17) — „Recht auf Vergessenwerden”
  • Einschränkung (Art. 18) — Verarbeitungsbeschränkung
  • Datenübertragbarkeit (Art. 20) — Export Ihrer Daten
  • Widerspruch (Art. 21) — Gegen Verarbeitungen auf Basis berechtigter Interessen
  • Widerruf (Art. 7 Abs. 3) — Ihrer Einwilligung jederzeit mit Wirkung für die Zukunft

Hinweis für Mitarbeiter: Da Gesprächsdaten anonym verarbeitet werden, ist eine Identifikation und damit die Ausübung von Betroffenenrechten bezüglich einzelner Gespräche systembedingt nicht möglich. Dies ist eine bewusste Datenschutz-by-Design-Maßnahme.

Anfragen richten Sie bitte an: office@jvmg.at

Sie haben außerdem das Recht, Beschwerde bei der österreichischen Datenschutzbehörde einzulegen: www.dsb.gv.at

7. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen:

  • TLS-Verschlüsselung für alle Datenübertragungen
  • Row-Level Security (RLS) in der Datenbank — mandantenseitige Datentrennung
  • Zugriffskontrolle über JWT-Claims und Rollensystem
  • Signaturprüfung aller Webhook-Aufrufe (Slack, Stripe, Vapi)
  • Rate-Limiting auf Chat- und Consent-Endpunkten
  • Unveränderliches Audit-Log aller Admin-Aktionen
  • Sofortige Löschung von Sprachaufnahmen nach der Transkription

8. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Änderungen des Dienstes anzupassen. Die aktuelle Version ist stets unter gehbitte.eu/datenschutz abrufbar. Bei wesentlichen Änderungen werden Unternehmenskunden per E-Mail informiert.

ImpressumAGBStartseite