Gültig ab: 22. Juli 2026

Datenschutzerklärung

Bei Kolva AI verpflichten wir uns, Ihre Privatsphäre zu schützen und transparent darzulegen, wie wir Ihre Daten verarbeiten. Diese Erklärung beschreibt, was wir erfassen, warum und wie wir es schützen.

Diese Datenschutzerklärung beschreibt, wie Kolva AI ("Kolva", "wir", "uns" oder "unser") Informationen erfasst, verwendet und teilt, wenn Sie unsere Plattform unter kolva.ai und unsere mobilen Anwendungen (zusammen der "Dienst") nutzen.

Kolva ist eine Business-to-Business (B2B)-Plattform für unternehmensweites Außendienstmanagement, Finanzintelligenz und Laborbetrieb. Der Dienst ist für autorisierte Mitarbeiter und Vertreter unserer Geschäftskunden bestimmt.

Durch die Nutzung des Dienstes stimmen Sie der Erfassung und Verwendung von Informationen gemäß dieser Erklärung zu. Wenn Sie nicht einverstanden sind, nutzen Sie den Dienst bitte nicht.

Abschnitt 1

Informationen, die wir erfassen

Kontoinformationen

  • Identitätsdaten: Vollständiger Name, E-Mail-Adresse, Firmenname und Jobfunktion, angegeben bei der Registrierung.
  • Authentifizierungsdaten: Sicher verwaltet von Supabase Auth. Wir speichern keine Passwörter im Klartext.
  • Unternehmensdaten: Organisationsname, Branche und Konfigurationspräferenzen zur Mandanten-Isolation.

Geräteberechtigungen & Sensordaten

  • Standort (GPS): Wird nur gespeichert, wenn Sie sich aktiv bei einem Vor-Ort-Besuch einchecken. Wenn Sie Ihren aktuellen Standort zur Routenoptimierung wählen, wird er nur für diese Anfrage verarbeitet und weder dauerhaft gespeichert noch zwischengespeichert oder protokolliert. Telefonbesuche und der Check-out erfassen kein GPS. Kolva verfolgt den Standort niemals kontinuierlich oder im Hintergrund.
  • Mikrofon: Wird für Sprachbefehle, das Weckwort "Hey Kolva" und Besuchs-Debrief-Transkription verwendet. Audio wird in Echtzeit verarbeitet und nicht dauerhaft gespeichert. Sie können die Mikrofonberechtigung jederzeit widerrufen.
  • Kamera: Wird für Produktfotos und Regal-Scans verwendet. Fotos werden in sicherem, unternehmensbezogenem Speicher hochgeladen. Sie können die Kameraberechtigung jederzeit widerrufen.
  • Push-Benachrichtigungen: Zugestellt über Firebase Cloud Messaging (FCM). Für Besuchserinnerungen, Bestellaktualisierungen und Teamkoordination. Sie können Benachrichtigungen in Ihren Geräteeinstellungen deaktivieren.

Geschäftsdaten

  • ERP-Daten: Daten, die aus dem ERP-System Ihrer Organisation (z. B. Sage X3, SAP) über On-Premise-Agenten synchronisiert werden. Dies umfasst Kunden, Bestellungen, Rechnungen, Produkte und Finanzdaten gemäß Konfiguration durch Ihren Administrator.
  • KI-verarbeitete Daten: Geschäftsdaten, die von KI-Modellen (Anthropic Claude, OpenAI) analysiert werden, um Analysen, Anomalieerkennung und Empfehlungen zu erzeugen. Ihre Daten werden nicht zum Training von Modellen verwendet. KI-Ausgaben und Assistenten-Erinnerungen werden mit Ihrem Konto gespeichert; docs/security/ai-data-flow.md in unserem Repository listet, was jede Funktion sendet.
  • Offline-Cache: Ein Teilsatz Ihrer Geschäftsdaten wird lokal auf Ihrem Gerät mit SQLite für Offline-Zugriff zwischengespeichert. Diese Daten sind verschlüsselt und werden beim Abmelden gelöscht.

Automatisch erfasste Daten

  • Nutzungsdaten: Besuchte Seiten, genutzte Funktionen, Zeitstempel und Interaktionsmuster zur Verbesserung des Dienstes.
  • Gerätedaten: Gerätetyp, Betriebssystem, Browsertyp und App-Version für Kompatibilität und Debugging.
  • Log-Daten: Server-Logs einschließlich IP-Adressen, Anfrage-Zeitstempel und Fehlerberichte für Sicherheit und Zuverlässigkeit.

Öffentlicher Sprach- & Chat-Assistent (kolva.ai)

  • Sprach-Audio: Wenn Sie sich entscheiden, mit dem Kolva-Assistenten auf unserer öffentlichen Website zu sprechen (oder zu schreiben), wird Ihr Mikrofon-Audio in Echtzeit verarbeitet, um das Gespräch zu führen. Audio wird von Kolva niemals aufgezeichnet oder gespeichert.
  • Gesprächs-Transkripte: Wir bewahren ein pseudonymisiertes Text-Transkript des Gesprächs auf (Fragen und Antworten), um das Produkt zu verbessern. Es ist ausschließlich mit einer gehashten Verbindungskennung verknüpft, niemals mit Ihrem Namen oder einem Konto.
  • Verarbeitung: Sprach-Audio wird von OpenAI als Unterauftragsverarbeiter verarbeitet, um das Gespräch zu ermöglichen. Transkripte werden nach 90 Tagen automatisch gelöscht.

Abschnitt 2

Wie wir Ihre Informationen verwenden

Wir verwenden die erfassten Informationen zu folgenden Zwecken:

Bereitstellung und Betrieb des Dienstes. Benutzer authentifizieren, Geschäftsdaten anzeigen, Bestellungen verarbeiten und Kern-Plattformfunktionen bereitstellen.
ERP-fundierte Erkenntnisse. Geschäftsdaten analysieren, um umsetzbare Erkenntnisse zu erzeugen, Anomalien zu erkennen, Umsätze zu prognostizieren und intelligente Empfehlungen bereitzustellen.
Routenoptimierung. Vertriebsrouten von einer gespeicherten Adresse oder einem optionalen einmaligen aktuellen Standort aus optimieren. Kolva kann die Reihenfolge der Stopps, geschätzte Zeiten und aggregierte Routenkennzahlen speichern, jedoch nicht die Ursprungskoordinaten des Geräts oder die Geometrie der ersten Teilstrecke.
Kommunikation. Transaktionale E-Mails (Warnungen, Berichte, Benachrichtigungen), Push-Benachrichtigungen und Plattformankündigungen senden.
Sicherheit und Betrugsprävention. Auf unbefugten Zugriff überwachen, rollenbasierte Berechtigungen durchsetzen und Audit-Trails pflegen.
Verbesserung und Analyse. Nutzungsmuster verstehen, um Funktionen zu verbessern, Fehler zu beheben und die Leistung zu optimieren.
Rechtliche Compliance. Rechtliche Verpflichtungen erfüllen, auf rechtmäßige Anfragen reagieren und unsere Nutzungsbedingungen durchsetzen.

Abschnitt 3

Dienste von Drittanbietern

Wir verwenden vertrauenswürdige Drittanbieter, um die Plattform zu betreiben. Jeder Anbieter ist vertraglich verpflichtet, Ihre Daten zu schützen und nur für die von uns festgelegten Zwecke zu nutzen.

Wir verkaufen, vermieten oder tauschen Ihre personenbezogenen Daten an keine Drittpartei.

KI-Connectoren (MCP). Sie können Ihren eigenen KI-Assistenten – etwa Claude oder ChatGPT – über unseren Model-Context-Protocol-(MCP-)Connector mit Ihren Kolva-Daten verbinden. Dabei werden die von Ihnen abgefragten Daten an den von Ihnen gewählten KI-Anbieter übertragen, unter Ihrer eigenen Vereinbarung mit diesem Anbieter: In diesem Ablauf handelt er auf Ihre Anweisung und nicht als Auftragsverarbeiter von Kolva. Dieser Zugriff ist standardmäßig schreibgeschützt, auf den Bereich Ihrer Rolle beschränkt, vollständig protokolliert und jederzeit unter Einstellungen → KI-Connector widerrufbar.

DienstZweck
SupabaseDatabase, authentication, file storage
Anthropic (Claude)ERP-grounded business insights and analysis
Firebase (Google)Push notifications (FCM)
Google Maps PlatformRoute optimization, geocoding
VercelWeb application hosting and CDN
StripePayment processing
ResendTransactional email delivery
OpenAIPublic voice/chat assistant — realtime audio and transcript processing

Die vollständige Liste der Auftragsverarbeiter finden Sie in unserem Trust Center.

Abschnitt 4

Datenaufbewahrung

Wir bewahren Ihre Daten auf, solange Ihre Organisation ein aktives Konto bei Kolva hat, plus einen angemessenen Zeitraum danach für legitime Geschäftszwecke.

KontodatenDauer des aktiven Kontos + 90 Tage nach Löschantrag
Geschäftsdaten (ERP-Sync)Dauer des Abonnements. Löschung innerhalb von 30 Tagen nach verifizierter Anfrage.
Audit-LogsDauer des Kontos (nur anhängbar für Anwendungsrollen)
KI-VerarbeitungsdatenKI-Ausgaben, Debrief-Transkripte und Assistenten-Erinnerungen werden mit den zugehörigen Datensätzen aufbewahrt; Transkripte des Website-Sprachassistenten werden nach 90 Tagen gelöscht
Offline-CacheBeim Abmelden oder App-Deinstallation gelöscht
Server-Logs90 Tage
Gespräche mit dem Sprachassistenten (kolva.ai)Nur Text-Transkripte — Audio wird niemals aufgezeichnet oder gespeichert. Automatische Löschung nach 90 Tagen.

Wenn Ihre Organisation die Löschung von Daten beantragt, entfernen oder anonymisieren wir alle personenbezogenen Daten innerhalb von 30 Tagen, außer wenn die Aufbewahrung gesetzlich vorgeschrieben ist oder legitime Sicherheitszwecke verfolgt werden (z. B. Audit-Logs).

Abschnitt 5

Datensicherheit

Wir implementieren branchenübliche Sicherheitsmaßnahmen zum Schutz Ihrer Daten:

Verschlüsselung im Ruhezustand

AES-256-Verschlüsselung im Ruhezustand durch unsere Hosting-Anbieter (Supabase auf AWS); ERP-Anmeldedaten werden zusätzlich mit Cloud-KMS-Envelope-Verschlüsselung versiegelt.

Verschlüsselung in der Übertragung

TLS 1.2 oder höher für alle API-Aufrufe, Webhooks und Datenübertragungen (TLS 1.3, wo der Client es unterstützt).

Zugangskontrolle

Rollenbasierte Zugriffskontrolle (RBAC) mit unternehmensdefinierten Rollen und hierarchischer Eingrenzung; die Mandantenisolation wird durch Row-Level Security auf Datenbankebene durchgesetzt.

Mandanten-Isolation

Alle Daten sind einem Unternehmen zugeordnet und durch Row-Level Security auf Datenbankebene isoliert; Befunde unserer eigenen Sicherheitsreviews werden auf dieser Ebene behoben und durch Regressionstests abgedeckt.

API-Schlüssel-Sicherheit

Öffentliche API-Schlüssel werden mit SHA-256 gehasht und nie im Klartext gespeichert; Schlüssel der On-Premise-Agenten liegen in einer Tabelle, die keine Anwendungsrolle lesen kann.

Infrastruktur

Gehostet auf einer Infrastruktur, deren Anbieter SOC-2-Berichte veröffentlichen (Supabase auf AWS, Vercel Edge CDN); Kolva selbst hat noch kein SOC-2-Audit abgeschlossen.

Überwachung

Überwachung von Anwendungsfehlern (Sentry, personenbezogene Daten maskiert), geplante Integritätsprüfungen und automatisierte Alarme.

On-Premise-Agenten

ERP-Sync-Agenten laufen in Ihrem Netzwerk. Daten bleiben lokal, bis sie sicher über HTTPS übertragen werden.

Ausführliche Informationen zu unseren Sicherheitspraktiken finden Sie in unserem Trust Center.

Abschnitt 6

Ihre Rechte

DSGVONutzer im Europäischen Wirtschaftsraum

Wenn Sie sich im Europäischen Wirtschaftsraum (EWR) befinden, haben Sie die folgenden Rechte gemäß der Datenschutz-Grundverordnung:

  • Auskunftsrecht — eine Kopie Ihrer personenbezogenen Daten anfordern
  • Recht auf Berichtigung — unrichtige oder unvollständige Daten berichtigen
  • Recht auf Löschung — Löschung Ihrer personenbezogenen Daten verlangen
  • Recht auf Einschränkung der Verarbeitung — unsere Nutzung Ihrer Daten einschränken
  • Recht auf Datenübertragbarkeit — Ihre Daten in einem übertragbaren Format erhalten
  • Widerspruchsrecht — der Verarbeitung auf Basis berechtigter Interessen widersprechen
  • Recht auf Widerruf der Einwilligung — Einwilligung jederzeit widerrufen, sofern die Verarbeitung darauf basiert

Wir verarbeiten Daten auf den Rechtsgrundlagen: vertragliche Notwendigkeit (zur Bereitstellung des Dienstes), berechtigte Interessen (zur Verbesserung und Absicherung des Dienstes) und Einwilligung (für optionale Funktionen wie Standortverfolgung).

CCPAEinwohner Kaliforniens

Als Einwohner Kaliforniens haben Sie zusätzliche Rechte gemäß dem California Consumer Privacy Act:

  • Recht zu erfahren — welche personenbezogenen Daten wir erfassen, nutzen und teilen
  • Recht auf Löschung — Löschung Ihrer personenbezogenen Daten verlangen
  • Recht auf Opt-out — vom Verkauf personenbezogener Daten (wir verkaufen Ihre Daten nicht)
  • Recht auf Nichtdiskriminierung — wir werden Sie nicht für die Ausübung Ihrer Rechte diskriminieren

So üben Sie Ihre Rechte aus

Um eines der oben genannten Rechte auszuüben, kontaktieren Sie uns unter support@kolva.ai. Wir beantworten verifizierte Anfragen innerhalb von 30 Tagen. Für organisatorische Datenanfragen kontaktieren Sie bitte zuerst den Kolva-Administrator Ihres Unternehmens, da dieser Zugriff und Berechtigungen für Ihr Konto verwaltet.

Abschnitt 7

Datenschutz von Kindern

Kolva ist eine Business-to-Business-Plattform und nicht für Personen unter 16 Jahren bestimmt. Wir erfassen nicht wissentlich personenbezogene Daten von Kindern. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte unter support@kolva.ai, und wir werden die Informationen umgehend löschen.

Abschnitt 8

Internationale Datenübertragungen

Unsere primäre Daten-Infrastruktur befindet sich in der Europäischen Union (AWS eu-west-1, Irland). Einige Drittanbieter verarbeiten Daten in den Vereinigten Staaten. Bei Übertragungen außerhalb des EWR stellen wir geeignete Schutzmaßnahmen sicher, einschließlich der von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCCs).

Abschnitt 9

Änderungen dieser Richtlinie

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken, Technologie oder gesetzlicher Anforderungen widerzuspiegeln. Bei wesentlichen Änderungen benachrichtigen wir Sie durch Aktualisierung des Gültigkeitsdatums am Anfang dieser Seite und, sofern angemessen, durch eine Benachrichtigung im Dienst oder per E-Mail.

Wir empfehlen, diese Seite regelmäßig zu prüfen, um die neuesten Informationen zu unseren Datenschutzpraktiken zu erhalten.

Abschnitt 10

Kontakt

Wenn Sie Fragen, Bedenken oder Anfragen zu dieser Datenschutzerklärung oder unseren Datenpraktiken haben, kontaktieren Sie uns:

Kolva AI

E-Mail: support@kolva.ai

Website: https://kolva.ai