Datenschutzrichtlinie
Wie wir deine Daten erheben, verwenden und schützen
Zuletzt aktualisiert: Juli 2026
1. Einleitung
Diese Datenschutzrichtlinie erläutert, wie Elfenfarm ("wir", "uns", "unser") deine personenbezogenen Daten bei der Nutzung unserer Plattform erhebt, verwendet, speichert und schützt. Wir verpflichten uns zur Einhaltung der EU-Datenschutz-Grundverordnung (DSGVO) und der geltenden Schweizer Datenschutzgesetze.
2. Verantwortlicher
Elfenfarm ist der Verantwortliche für alle über den Dienst verarbeiteten personenbezogenen Daten. Für Datenschutzanfragen kontaktiere uns unter privacy@elfenfarm.com.
3. Welche Daten wir erheben
Kontodaten
Name, E-Mail-Adresse, Organisationsname, Organisationsprofil und Kontodaten.
Organisationsdaten
Adresse, Kontaktinformationen, Organisationsprofil/Missionserklärung und Erklärung zum Nutzungszweck.
Inhaltsdaten
Von dir hochgeladene Dokumente (Forschungsarbeiten, Grundsatzdokumente usw.), KI-generierte Antworten, Kampagnenkonfigurationen und Schlüsselwörter.
Social-Media-Daten
Öffentliche Social-Media-Beiträge, die von unserem Monitoring-System erkannt werden, verschlüsselte Plattform-Verbindungstoken und Engagement-Metriken.
Technische Daten
IP-Adressen, Browsertyp, Sitzungsdaten und Nutzungsprotokolle für Sicherheits- und Leistungszwecke.
4. Wie wir deine Daten verwenden
- Zur Bereitstellung des Dienstes: Verarbeitung deiner Dokumente, Generierung von Antworten, Überwachung sozialer Medien.
- Zur Analyse deiner Dokumente mittels KI, um relevante und kontextbezogene Antworten zu erstellen.
- Zur Verwaltung deines Kontos und deiner Organisationseinstellungen.
- Zur Kommunikation über dein Konto, Service-Updates und Sicherheitsbenachrichtigungen.
- Zur Sicherstellung der Einhaltung unserer Nutzungsbedingungen und der Elfenfarm-Charta.
- Zur Verbesserung des Dienstes durch aggregierte, anonymisierte Nutzungsanalysen.
5. Rechtsgrundlage der Verarbeitung
- Vertragserfüllung: Verarbeitung, die zur Bereitstellung des von dir angeforderten Dienstes erforderlich ist.
- Berechtigtes Interesse: Sicherheitsüberwachung, Betrugsprävention und Serviceverbesserung.
- Einwilligung: Wo erforderlich, holen wir deine ausdrückliche Einwilligung ein (z.B. Marketing-Kommunikation).
- Gesetzliche Verpflichtung: Verarbeitung, die zur Einhaltung geltender Gesetze erforderlich ist.
6. Drittanbieter-Dienste
Wir nutzen folgende Drittanbieter-Dienste zur Bereitstellung unserer Plattform. Für jeden Dienst beschreiben wir, welche Daten abgerufen werden und warum.
6.1 KI-Dienste
KI-Dienstanbieter (EU-Standort, Standard): Wir nutzen in der EU ansässige KI-Dienste von Drittanbietern (Scaleway Generative APIs — Gemma- und Qwen-Modelle, betrieben auf Servern in Paris, Frankreich), um deine Dokumente zu analysieren und kontextbezogene Antworten zu generieren. Dokumenteninhalte werden zu diesem Zweck innerhalb der EU gemäss DSGVO verarbeitet. Es werden keine persönlichen Kontodaten an KI-Anbieter weitergegeben. Die gesamte KI-Verarbeitung unterliegt entsprechenden Auftragsverarbeitungsverträgen (AVV).
OpenAI / ChatGPT (nur auf Anfrage): Falls dein Organisationsadministrator die OpenAI/ChatGPT-Integration in den KI-Einstellungen explizit aktiviert, werden für die Textgenerierung verwendete Dokumentinhalte von OpenAI (USA) verarbeitet. Diese Option ist standardmässig deaktiviert. Weitere Details zu beiden Anbietern findest du in §6.3.
6.2 Social-Media-Plattformen
Wenn du ein Social-Media-Konto verbindest, greifen wir über die offizielle API der jeweiligen Plattform auf bestimmte Daten zu. Alle OAuth-Token werden mit branchenüblicher Verschlüsselung gespeichert. Du kannst den Zugriff jederzeit widerrufen, indem du die Plattform in deinen Kontoeinstellungen trennst.
Google/YouTube: Wenn du dein YouTube-Konto über OAuth verbindest, greifen wir über die YouTube Data API v3 auf deine YouTube-Kanalinformationen, Video-Metadaten und Kommentare zu. Dies dient dazu, öffentliche Diskussionen zu überwachen und in deinem Namen Kommentare im Rahmen des Kampagnenmanagements zu veröffentlichen. Wir fordern den Bereich
youtube.force-sslan, der das Lesen und Schreiben von YouTube-Kommentaren, -Bewertungen und -Untertiteln ermöglicht. Ausserdem fordern wir die Bereicheopenid,profileundemailzur Kontoidentifikation an. Du kannst den Zugriff von Elfenfarm jederzeit über deine Google-Kontoberechtigungen widerrufen. Unsere Nutzung und Übertragung von Informationen, die von Google-APIs empfangen werden, entspricht der Google API Services User Data Policy, einschliesslich der Limited-Use-Anforderungen. Die Datenschutzrichtlinie von Google findest du unter http://www.google.com/policies/privacy.Facebook/Instagram (Meta): Wenn du dein Facebook-Konto über OAuth verbindest, greifen wir auf deine Facebook-Seiten und verknüpften Instagram-Konten zu. Dies dient dazu, Seiteninteraktionen zu überwachen und genehmigte Antworten zu veröffentlichen. Wir fordern Berechtigungen für die Seitenverwaltung und das Posten an. Du kannst den Zugriff über deine Facebook-App-Einstellungen widerrufen.
Twitter/X: Wenn du dein Twitter/X-Konto über OAuth 2.0 mit PKCE verbindest, greifen wir auf deine Profilinformationen zu und erhalten die Möglichkeit, in deinem Namen zu posten. Dies dient dazu, genehmigte Antworten auf relevante Konversationen zu veröffentlichen. Du kannst den Zugriff über deine Twitter-App-Einstellungen widerrufen.
LinkedIn: Wenn du dein LinkedIn-Konto über OAuth verbindest, greifen wir auf deine Profilinformationen und die Posting-Funktionen für Organisationsseiten zu. Dies dient dazu, genehmigte Antworten im Namen deiner Organisation zu veröffentlichen. Du kannst den Zugriff über deine LinkedIn-App-Einstellungen widerrufen.
Reddit: Wenn du dein Reddit-Konto über OAuth verbindest, greifen wir auf deine Profilinformationen zu und erhalten die Möglichkeit, Kommentare in deinem Namen zu posten. Für das Monitoring durchsuchen wir auch öffentliche Reddit-Inhalte über die Reddit-API. Du kannst den Zugriff von Elfenfarm jederzeit unter Reddit → Einstellungen → Apps → "authorized applications" widerrufen (reddit.com/prefs/apps).
Mastodon: Wenn du dein Mastodon-Konto über OAuth auf deiner gewählten Instanz verbindest, greifen wir auf deine Profilinformationen und Posting-Funktionen zu. Wir registrieren während des Verbindungsprozesses dynamisch eine Anwendung auf deiner Mastodon-Instanz. Du kannst den Zugriff über die Einstellungen für autorisierte Apps deiner Mastodon-Instanz widerrufen.
Bluesky: Wenn du dein Bluesky-Konto mit einem App-Passwort verbindest, greifen wir über das AT-Protokoll auf dein Profil und deine Posting-Funktionen zu. Für das Monitoring durchsuchen wir auch öffentliche Bluesky-Inhalte. Du kannst den Zugriff widerrufen, indem du das App-Passwort in deinen Bluesky-Kontoeinstellungen löschst.
Discord: Wenn du einen Discord-Server über unseren Bot verbindest, greifen wir auf Nachrichteninhalte in den von dir konfigurierten Kanälen zu. Dies dient dazu, für deine Kampagnen relevante Diskussionen zu überwachen. Du kannst den Zugriff entfernen, indem du den Elfenfarm-Bot von deinem Discord-Server entfernst.
Telegram: Wir nutzen die Telegram Bot API, um öffentliche Kanalinhalte zu überwachen, die für deine Kampagnen relevant sind. Es werden keine persönlichen Telegram-Kontodaten abgerufen.
6.3 Infrastruktur und Hosting
Cloud-Infrastruktur (Scaleway): Unsere Anwendung, Datenbank und Dateispeicherung werden auf europäischer Cloud-Infrastruktur von Scaleway gehostet. Alle Daten befinden sich auf Servern innerhalb der EU/EWR.
Objektspeicher (Scaleway S3): Hochgeladene Dokumente und generierte Dateien werden im S3-kompatiblen Objektspeicher von Scaleway gespeichert, der sich in der EU (Region Paris) befindet.
KI-Sprachmodelle (Scaleway AI — Standard): Standardmässig verwendet Elfenfarm Open-Source-Sprachmodelle (Gemma, Qwen), die von Scaleway auf Servern in Frankreich betrieben werden. Es werden keine Textinhalte aus deinen Kampagnen, Dokumenten oder Monitoring-Daten an US-amerikanische KI-Anbieter übermittelt. Deine Daten bleiben vollständig unter EU-Jurisdiktion und sind durch die DSGVO geschützt.
KI-Sprachmodelle (OpenAI / ChatGPT — optional): Falls du oder dein Organisationsadministrator die ChatGPT-Integration in den KI-Einstellungen explizit aktiviert, werden Antworten und Beitrags-Entwürfe über die API von OpenAI generiert. In diesem Fall werden relevante Textinhalte an OpenAI (USA) übermittelt. OpenAI ist nach dem EU-US-Datenschutzrahmen (Data Privacy Framework) zertifiziert. Diese Option ist standardmässig deaktiviert.
Semantische Suche (pgvector auf Scaleway): Dokument-Embeddings für die semantische Suche werden in unserer PostgreSQL-Datenbank auf Scaleway-Infrastruktur in der EU gespeichert. Es wird kein externer Vektordatenbankdienst (wie z. B. Pinecone) verwendet.
6.4 Webanalyse (Matomo)
Wir verwenden eine selbst gehostete Instanz der Open-Source-Webanalyse-Software Matomo, um zu verstehen, wie unsere Website und Plattform genutzt werden (besuchte Seiten, ungefährer Standort auf Basis einer anonymisierten IP-Adresse, Browsertyp). Die Matomo-Instanz wird unter unserer Kontrolle betrieben (über unsere Muttergesellschaft Filmium GmbH) auf Servern in der Schweiz; Analysedaten werden niemals an Dritte weitergegeben oder verkauft, und kein externer Analyseanbieter erhält deine Daten.
- Standardmässig arbeitet die Analyse ohne Cookies. Die Besuchererkennung basiert auf einem kurzlebigen, täglich wechselnden Fingerabdruck, und IP-Adressen werden vor der Speicherung anonymisiert. In diesem Modus kannst du nicht identifiziert oder über mehrere Tage hinweg wiedererkannt werden. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Messung und Verbesserung unseres Dienstes.
- Mit deiner Einwilligung (über das Cookie-Banner) setzt Matomo zusätzlich ein First-Party-Cookie, damit wiederkehrende Besuche erkannt werden können. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst deine Einwilligung jederzeit widerrufen, indem du deine Browser-Cookies löschst.
- Wir respektieren die "Do Not Track"-Einstellung deines Browsers.
Wir stellen sicher, dass alle Drittanbieter-Verarbeiter über angemessene Auftragsverarbeitungsverträge (AVV) verfügen.
7. Konto- und Organisationslöschung
Benutzerkontolöschung
Jeder Benutzer kann die Löschung seines eigenen Kontos in den Kontoeinstellungen beantragen. Es gilt eine 30-tägige Schonfrist, während der die Löschung abgebrochen werden kann. Nach Ablauf der Schonfrist werden persönliche Daten dauerhaft entfernt und eine Bestätigungs-E-Mail wird gesendet.
Einschränkungen: Organisationsadministratoren, die der einzige Admin ihrer Organisation sind, können ihr Konto nicht löschen, ohne vorher die Adminrechte zu übertragen oder die Organisation zu löschen.
Mitwirkende: Mitwirkende (Nicht-Admin-Benutzer) können ihre Konten jederzeit löschen. Ihre Beiträge (z.B. Antwortbewertungen) werden anonymisiert, aber aus Gründen der organisatorischen Kontinuität beibehalten.
Organisationslöschung
Organisationsadministratoren können die Löschung ihrer gesamten Organisation beantragen. Zwei Modi sind verfügbar:
- Am Ende der Laufzeit: Die Löschung erfolgt nach Ablauf der aktuellen Aboperiode. Keine anteilige Rückerstattung.
- Sofort: Die Löschung erfolgt nach einer 30-tägigen DSGVO-Schonfrist. Keine Rückerstattung.
Bei der Organisationslöschung werden alle zugehörigen Daten dauerhaft entfernt, einschliesslich Kampagnen, Dokumente, KI-generierte Inhalte, Monitoring-Daten, Plattformverbindungen und alle Benutzerkonten. Bereits auf Social-Media-Plattformen veröffentlichte Antworten werden NICHT entfernt.
Alle Organisationsmitglieder werden per E-Mail benachrichtigt, wenn die Löschung geplant wird. Die Löschung kann jederzeit vor dem geplanten Datum abgebrochen werden.
Aufbewahrung von Audit-Protokollen
Bestimmte Aufzeichnungen werden über die Konto-/Organisationslöschung hinaus aus rechtlichen Gründen aufbewahrt:
- Einwilligungszeitstempel (AGB-Akzeptanz, Datenschutz-Akzeptanz, Charta-Bestätigung)
- Finanztransaktionsaufzeichnungen (Rechnungen, Quittungen, Abo-Ereignisse)
- Löschanfrage- und Ausführungsprotokolle
- Diese Aufzeichnungen werden für den gesetzlich vorgeschriebenen Zeitraum aufbewahrt (in der Regel 10 Jahre für Finanzunterlagen nach Schweizer Recht).
8. Datenspeicherung
- Kontodaten werden für die Dauer deines Kontos plus 30 Tage nach Löschung aufbewahrt.
- Inhaltsdaten (Dokumente, Antworten) werden auf Anfrage oder bei Kontokündigung gelöscht.
- Social-Media-Monitoring-Daten werden für die Dauer deiner aktiven Kampagnen aufbewahrt.
- Plattform-Verbindungstoken werden sofort gelöscht, wenn du eine Plattform trennst.
- Sicherheitsprotokolle werden 12 Monate aufbewahrt.
9. Deine Rechte (DSGVO)
Gemäss der DSGVO hast du folgende Rechte:
- Auskunftsrecht: Fordere eine Kopie aller personenbezogenen Daten an, die wir über dich gespeichert haben.
- Recht auf Berichtigung: Fordere die Korrektur ungenauer personenbezogener Daten an.
- Recht auf Löschung: Fordere die Löschung deiner personenbezogenen Daten an ("Recht auf Vergessenwerden"). Siehe unsere Anleitung zur Datenlöschung für Details.
- Recht auf Datenübertragbarkeit: Erhalte deine Daten in einem strukturierten, maschinenlesbaren Format.
- Recht auf Einschränkung der Verarbeitung: Fordere eine Einschränkung der Verarbeitung deiner Daten an.
- Widerspruchsrecht: Widerspreche der Verarbeitung auf Grundlage berechtigter Interessen.
- Recht auf Widerruf der Einwilligung: Wenn die Verarbeitung auf Einwilligung basiert, kannst du diese jederzeit widerrufen.
Um diese Rechte auszuüben, kontaktiere uns unter privacy@elfenfarm.com. Wir antworten innerhalb von 30 Tagen.
10. Datensicherheit
- 🔒 Alle Daten werden bei der Übertragung (TLS) und im Ruhezustand verschlüsselt.
- 🔒 Plattform-Verbindungstoken werden mit branchenüblicher Verschlüsselung geschützt.
- 🔒 Der Zugriff auf personenbezogene Daten ist auf autorisiertes Personal beschränkt.
- 🔒 Wir führen regelmässige Sicherheitsbewertungen durch und pflegen Verfahren zur Vorfallreaktion.
- 🇪🇺 Alle Daten werden ausschliesslich auf europäischen Servern innerhalb der EU/EWR gespeichert, um die vollständige DSGVO-Konformität sicherzustellen. Einzige Ausnahme sind anonymisierte Webanalyse-Daten (siehe Abschnitt 6.4), die auf unseren eigenen Servern in der Schweiz gespeichert werden — einem Land, das von der EU als Land mit angemessenem Datenschutzniveau anerkannt ist.
11. Cookies
Wir verwenden folgende Cookies:
- Essentielle Cookies: Erforderlich für Authentifizierung und Sitzungsverwaltung. Diese sind für den Betrieb des Dienstes zwingend notwendig und benötigen keine Einwilligung.
- Analyse-Cookie (optional, einwilligungsbasiert): Wenn du über unser Cookie-Banner zustimmst, setzt unsere selbst gehostete Matomo-Analyse (siehe Abschnitt 6.4) ein First-Party-Cookie, um wiederkehrende Besuche zu erkennen. Ohne deine Zustimmung arbeitet die Analyse vollständig ohne Cookies.
Wir verwenden keine Werbe-Cookies und keine Tracking-Cookies von Drittanbietern.
12. Änderungen dieser Richtlinie
Wir können diese Datenschutzrichtlinie von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden per E-Mail mitgeteilt. Die neueste Version ist stets auf unserer Website verfügbar.
13. Kontakt & Beschwerden
Für Datenschutzanfragen: privacy@elfenfarm.com
Du hast das Recht, eine Beschwerde bei deiner zuständigen Datenschutzbehörde einzureichen, wenn du der Meinung bist, dass deine Rechte verletzt wurden.