Datenschutzerklärung

1. Verantwortlicher

Minoka GbR, vertreten durch die Gesellschafter Aladin Bisevac und Sercan Kahraman c/o Postflex #10006, Emsdettener Str. 10, 48268 Greven, Deutschland E-Mail: impressum@minoka.de

Einen Datenschutzbeauftragten haben wir nicht benannt; die Voraussetzungen des § 38 BDSG liegen bei uns nicht vor. Für alle Fragen zum Datenschutz erreichen Sie uns unter hello@regiofy.ai.

2. Wo die Daten liegen

Regiofy läuft auf einem Server in Falkenstein, Deutschland (Hetzner Online GmbH). Dort liegen die Datenbank, die Dateien und die Sicherungskopien. Für einzelne Aufgaben — etwa den Abruf von Bewertungen, die KI-Auswertung, den Versand von E-Mails und die Zahlung — geben wir Daten an weitere Dienste, die in Abschnitt 8 einzeln benannt sind; einige davon sitzen außerhalb der Europäischen Union.

3. Beim Aufruf der Website

Beim Aufruf werden technisch notwendige Daten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browsertyp. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse am sicheren Betrieb. Dasselbe gilt, wenn eine öffentliche Bewertungsseite oder ein Bewertungs-Widget auf einer fremden Website von unserem Server geladen wird.

Zugriffe werden nicht in einem Zugriffsprotokoll gespeichert.

Systemprotokolle des Servers, in denen etwa bei Fehlern oder abgewiesenen Verbindungen eine IP-Adresse steht, löschen wir nach spätestens 14 Tagen.

4. Cookies

Regiofy setzt nur Cookies, die für den Betrieb notwendig sind: die gewählte Sprache, nach der Anmeldung die Anmeldesitzung (sie läuft spätestens 30 Tage nach der letzten Nutzung ab), im Kundenbereich das Cookie „sidebar-collapsed“, das ein Jahr lang festhält, ob Sie die Seitenleiste eingeklappt haben, und auf regiofy.ai das Cookie „consent“, das sechs Monate lang Ihre Wahl zur Reichweitenmessung festhält, damit wir Sie nicht bei jedem Besuch erneut fragen. Für notwendige Cookies ist keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Marketing-Werkzeuge setzen wir nicht ein; die Reichweitenmessung unten setzt keine Cookies. Nur wenn Sie auf einer öffentlichen Bewertungsseite die Karte laden, kann Google eigene Cookies setzen (Abschnitt 11).

Reichweitenmessung auf regiofy.ai

Auf der Website regiofy.ai zählen wir Seitenaufrufe mit Matomo, um zu erfahren, welche Inhalte gelesen werden — nur, wenn Sie beim ersten Besuch im Hinweis „Zustimmen“ wählen. Ohne Ihre Zustimmung lädt Ihr Browser das Zählskript nicht. Unter app.regiofy.ai — im Kundenbereich und auf den öffentlichen Bewertungsseiten — zählen wir nicht. Matomo läuft auf unserem eigenen Server in Deutschland; die Daten gehen an niemanden weiter. Das Zählskript lädt Ihr Browser von regiofy.ai/z/zeichen.js, die Zählung geht an regiofy.ai/z/zeichen.

Übermittelt werden die aufgerufene Seite, die Seite, von der Sie kamen, die Uhrzeit Ihres Geräts, die Ladezeit der Seite und Klicks auf Links zu anderen Websites oder auf Downloads. Matomo liest dazu aus den Angaben, die Ihr Browser bei jedem Aufruf mitschickt, Browser, Betriebssystem und Sprache. Ihre IP-Adresse wird vor dem Speichern um zwei Bytes gekürzt; aus der gekürzten Adresse leitet Matomo eine grobe Herkunft ab, etwa das Land. Um Aufrufe desselben Besuchs zusammenzufassen, bildet Matomo auf unserem Server eine Prüfsumme aus IP-Adresse und Browserangaben.

Matomo legt auf Ihrem Gerät keine Kennung ab: keine Cookies, kein lokaler Speicher; gespeichert wird nur Ihre Wahl im Cookie „consent“ (Abschnitt 4). Das Zählskript fragt weder Bildschirmgröße noch Erweiterungen noch die genaueren Geräteangaben ab, die ein Browser auf Nachfrage liefert. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Die einzelnen Aufrufe löschen wir nach spätestens 25 Monaten (eingestellt sind 750 Tage), damit sich auch Zeiträume vergleichen lassen, die mehr als ein Jahr auseinanderliegen; danach bleiben nur Summen, etwa Aufrufe je Seite und Tag, ohne Bezug zu einem einzelnen Besuch.

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen: über „Einwilligung ändern“ unten auf jeder Seite der Website. Sendet Ihr Browser das Signal „Do Not Track“, zählen wir Ihren Besuch auch mit Zustimmung nicht.

5. Konto und Vertragsdaten

Für ein Nutzerkonto verarbeiten wir Name, E-Mail-Adresse, das Passwort nur als nicht umkehrbaren Prüfwert, die Zugehörigkeit zu einer Organisation, die gewählte Sprache und, wenn Sie eines hochladen, ein Profilbild. Richten Sie einen Passkey ein, speichern wir dessen öffentlichen Schlüssel und Angaben zum Gerät; schalten Sie die Zwei-Faktor-Anmeldung ein, das Geheimnis dafür und die Ersatzcodes. Zu jeder Anmeldesitzung speichern wir IP-Adresse und Browserkennung, damit sich eine Sitzung zuordnen und beenden lässt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Für Support und Fehlersuche können wir als Betreiber Regiofy so ansehen, wie ein Konto es sieht. Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. f DSGVO: unser berechtigtes Interesse, Fehler zu finden und Fragen zu beantworten.

Melden Sie sich mit Ihrem Google-Konto an, erhalten wir von Google Ihren Namen, Ihre E-Mail-Adresse und Ihr Profilbild sowie die Anmeldeschlüssel, die Google dafür ausgibt; Google erfährt dabei, dass Sie sich bei Regiofy anmelden. Google handelt dabei in eigener Verantwortung, für Nutzer im Europäischen Wirtschaftsraum die Google Ireland Limited. Die Anmeldung mit Google ist freiwillig; ein Konto mit E-Mail-Adresse und Passwort geht ebenso. Konto und Organisation lassen sich jederzeit selbst löschen, die Organisation nach Test- oder Vertragsende auf der Seite zur Paketwahl; mit der Organisation werden ihre Standorte, Bewertungen und Profil-Berichte gelöscht. Auf Anfrage an hello@regiofy.ai löschen wir sie ebenso. Das Löschen des Kontos allein löscht die Organisation nicht; hat sie danach kein Mitglied mehr, endet ihr Abo zum Ende des bezahlten Zeitraums.

6. Kontaktformular und Anfragen in der App

Über das Kontaktformular der Website übermittelte Angaben — Name, E-Mail-Adresse, Nachricht und auf Wunsch das Thema — speichern wir als Anfrage, um sie zu beantworten. Schreiben Sie uns aus der App, speichern wir Ihre Nachricht und die gewählte Art (Frage, Fehler, Abrechnung, Wunsch), dazu aus Ihrem Konto Name, E-Mail-Adresse, Organisation und deren Tarif zum Zeitpunkt der Anfrage, die Seite der App, von der aus Sie geschrieben haben, und den Standort, falls diese Seite zu einem gehört. In beiden Fällen kommt die Sprache dazu, in der Sie die Seite benutzt haben. Aus der App können Sie einer Nachricht bis zu drei Bildschirmfotos anhängen; wir speichern sie neu kodiert, ohne ihre Metadaten (etwa einen Aufnahmeort), auf unserem Server und löschen sie mit der Anfrage.

Zu jeder Anfrage speichern wir den Verlauf: Ihre Nachrichten, unsere Antworten, den Bearbeitungsstand und interne Notizen. Unsere Antwort schicken wir per E-Mail an die angegebene Adresse (Abschnitt 8); bei Anfragen aus der App erscheint sie zusätzlich in der App. Über eine neue Anfrage benachrichtigen wir uns selbst per E-Mail mit Nummer, Herkunft (Website oder App), Art, Tarif und einem Link in unsere Verwaltung; der Text Ihrer Nachricht geht nie mit. Antworten Sie uns per E-Mail, gilt für diese Nachricht, was in Abschnitt 12 zu E-Mails steht.

Haben Sie über das Kontaktformular geschrieben, enthält unsere Antwortmail einen persönlichen Link. Dort sehen Sie den Verlauf Ihrer Anfrage und können antworten; wer den Link kennt, kann mitlesen und in Ihrem Namen antworten. Vom Link speichern wir nur einen nicht zurückrechenbaren Prüfwert, und jede neue Antwort von uns bringt einen neuen Link, der den alten ersetzt.

Um Missbrauch zu begrenzen, zählen wir, wie viele Anfragen in einer Stunde von derselben IP-Adresse, derselben E-Mail-Adresse und demselben Konto kommen. Die IP-Adresse zählen wir nur als nicht zurückrechenbaren Prüfwert im Arbeitsspeicher des Web-Dienstes; sie selbst speichern wir dafür nicht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf einen Vertrag zielt oder ihn betrifft, sonst lit. f (Anfragen beantworten, das Formular vor Missbrauch schützen).

Löschen Sie Ihr Konto oder Ihre Organisation, bleibt eine Anfrage bis zur in Abschnitt 12 genannten Frist bestehen — ohne Verbindung zu Konto, Organisation und Standort, aber mit Name, E-Mail-Adresse, Nachricht und angehängten Bildschirmfotos.

Antworten Sie auf unsere Antwort 14 Tage lang nicht, gilt die Anfrage als erledigt. Dafür zählt nur eine Antwort in der App oder über den Link aus unserer Antwortmail; eine Antwort per E-Mail erreicht unser Postfach und hält diese Frist nicht an. Erledigte Anfragen löschen wir sechs Monate nach ihrer Erledigung.

7. Zahlungsabwicklung über Stripe

Die Pakete Lokal und Filialen bezahlen Sie online über den Zahlungsdienst Stripe. Unser Vertragspartner bei Stripe ist die Stripe Payments Europe, Limited (Irland).

Wenn Sie ein Paket buchen, leiten wir Sie auf eine Bezahlseite von Stripe weiter. Wir übergeben dabei Ihre E-Mail-Adresse, das gewählte Paket und interne Kennungen Ihrer Organisation. Was Stripe auf seiner Bezahlseite abfragt — Zahlungsdaten wie Kartennummer oder Kontoverbindung, Name und je nach Zahlungsart die Anschrift —, geben Sie direkt bei Stripe ein; es erreicht unsere Server nicht. Auf unseren eigenen Seiten laden wir keine Skripte von Stripe. Stripe meldet uns, welches Paket bezahlt ist, und führt Ihr Abonnement; wir speichern dazu die Kunden- und die Abonnementnummer bei Stripe. Rechnungen, Zahlungsmittel und Kündigung erreichen Sie als Eigentümer der Organisation über die Abrechnung in den Einstellungen; sie öffnet Ihr Kundenkonto bei Stripe.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); soweit wir Rechnungen aufbewahren müssen, Art. 6 Abs. 1 lit. c DSGVO.

Stripe verarbeitet die Daten zum Teil in unserem Auftrag und zum Teil in eigener Verantwortung, etwa um Betrug vorzubeugen und eigene gesetzliche Pflichten zu erfüllen. Dazu erfasst Stripe auf seiner Bezahlseite auch Ihre IP-Adresse und Angaben zu Ihrem Gerät und Browser. Stripe kann Daten an die Stripe, LLC in den USA übermitteln; sie ist nach dem EU-US Data Privacy Framework zertifiziert (Abschnitt 8). Wie Stripe mit Daten umgeht, beschreibt Stripe unter https://stripe.com/de/privacy.

Wählen Sie auf der Bezahlseite eine Zahlungsart eines anderen Anbieters, etwa PayPal, Klarna, Amazon Pay oder Google Pay, erhält dieser Anbieter die dafür nötigen Zahlungsdaten und verarbeitet sie in eigener Verantwortung nach seinen Datenschutzhinweisen.

8. Empfänger und Auftragsverarbeiter

Diese Dienste erhalten Daten von uns (Stand 26. September 2026):

DienstWofürSitzWas übermittelt wird
Hetzner Online GmbHServer, Datenbank, Dateien, SicherungskopienDeutschlandalle Anwendungsdaten
DataForSEO OÜAbruf öffentlicher Bewertungen, Suchpositionen und Einträge von BetriebenEstlandOrtskennung, Branche und Koordinaten eines Betriebs oder einer Gegend, Suchbegriffe. Keine Daten unserer Nutzer.
OpenRouter, Inc.KI-Auswertung und TexterzeugungUSABewertungstexte und die Antworten der Betriebe darauf, ohne Verfassernamen; Angaben zum Betrieb (Abschnitt 9); für den Profil-Bericht Name, Note und Zahl der Bewertungen benachbarter Betriebe (Abschnitt 11)
GoogleAnmeldung mit Google, wenn Sie sie wählen; Geschäftsdaten eines Betriebs (Places API); im Kundenbereich Kartenvorschau beim Anlegen eines Standorts und Fotos aus Bewertungen; auf Bewertungsseiten Bilder aus Beiträgen, wenn der Kunde sie einblendetIrland, Übermittlung in die USAbei der Anmeldung Name, E-Mail-Adresse, Profilbild (Abschnitt 5); Suchtext und Ortskennung eines Betriebs; beim Laden von Kartenvorschau und Bildern Ihre IP-Adresse
Stripe Payments Europe, LimitedZahlungsabwicklungIrland, Übermittlung in die USAE-Mail-Adresse, gewähltes Paket, interne Kennungen Ihrer Organisation; was Sie bei Stripe eingeben (Abschnitt 7)
Lettermint B.V., ZwolleVersand der E-Mails, die Regiofy verschickt: Bestätigung der Adresse, Passwort zurücksetzen, Anmeldelink, Einladung in eine Organisation, unsere Antworten auf Anfragen, Benachrichtigungen über schlechte Bewertungen an Nutzer eines Kunden, Hinweise an uns selbstNiederlande, Verarbeitung laut Vertrag im Europäischen WirtschaftsraumE-Mail-Adresse und Name des Empfängers und der Inhalt der Nachricht; bei Antworten auf Anfragen unsere Antwort, bei Anfragen über das Kontaktformular samt persönlichem Link; bei Benachrichtigungen über Bewertungen Name des Verfassers, Sternezahl und der Bewertungstext oder sein Anfang. Hinweise an uns selbst enthalten keinen Text einer Anfrage (Abschnitt 6)
ALL-INKL.COM – Neue Medien Münnich, FriedersdorfPostfächer unter @regiofy.aiDeutschlandE-Mails, die an uns gehen oder die wir beantworten

Fotos aus Bewertungen lädt Ihr Browser im Kundenbereich direkt von der Plattform, auf der die Bewertung steht, also auch von Tripadvisor; die Plattform erhält dabei Ihre IP-Adresse.

Mit allen Diensten dieser Liste außer Google bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO: mit Hetzner und ALL-INKL im jeweiligen Kundenkonto geschlossen, bei DataForSEO, OpenRouter, Stripe und Lettermint als Teil ihrer Vertragsbedingungen. Google handelt in eigener Verantwortung, für Nutzer im Europäischen Wirtschaftsraum die Google Ireland Limited; zur Karte auf der öffentlichen Bewertungsseite siehe Abschnitt 11.

Übermittlung in die USA. Für die USA hat die Europäische Kommission am 10. Juli 2023 festgestellt, dass Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind, ein angemessenes Schutzniveau bieten (Art. 45 DSGVO). Zertifiziert sind die Google LLC und die Stripe, LLC (geprüft am 22. September 2026 unter https://www.dataprivacyframework.gov/list). Die OpenRouter, Inc. ist nicht zertifiziert; mit ihr gelten die Standardvertragsklauseln der Europäischen Kommission, die Teil ihres Vertrags zur Auftragsverarbeitung sind (Art. 46 Abs. 2 lit. c DSGVO).

9. KI-Auswertung über OpenRouter

Für die KI-Funktionen — Stimmung und Themen einer Bewertung erkennen, Antwortvorschläge, Beiträge und Beschreibungen erzeugen, Antworten auf Fragen im Google-Profil, Profil-Analysen — schicken wir Texte an die OpenRouter, Inc. in den USA. OpenRouter leitet sie an einen Anbieter des eingesetzten KI-Modells weiter und gibt uns dessen Antwort zurück.

Übermittelt werden der Text und die Sternezahl einer Bewertung, die Antwort des Betriebs darauf, der Text einer Frage aus dem Google-Profil, Angaben zum Betrieb (etwa Name, Branche, Anschrift, Öffnungszeiten), für den Profil-Bericht auch Name, Note und Zahl der Bewertungen der Betriebe in seinem Umfeld (Abschnitt 11) und die Vorgaben, die ein Kunde für einen Text macht. Namen der Verfasser übermitteln wir nicht: Die Anrede in einem Antwortvorschlag setzen wir erst auf unserem Server ein, und steht der Name in der Antwort des Betriebs oder als Unterschrift in der Bewertung, ersetzen wir ihn vorher durch einen Platzhalter. Der Text einer Bewertung kann trotzdem Angaben über Personen enthalten, etwa wenn darin jemand beschrieben oder mit einem anderen Namen genannt wird. Daten unserer Nutzer — Name, E-Mail-Adresse — gehen nicht an OpenRouter.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: das berechtigte Interesse unserer Kunden und unseres, Bewertungen auszuwerten und zu beantworten. Für die Texte, die ein Kunde selbst in Auftrag gibt, ist es Art. 6 Abs. 1 lit. b DSGVO.

OpenRouter ist unser Auftragsverarbeiter (Abschnitt 8). Anfragen und Antworten speichert OpenRouter nur, wenn der Kunde das in seinem Konto einschaltet; wir haben es nicht eingeschaltet. Welcher Anbieter hinter OpenRouter eine Anfrage bearbeitet, wählt OpenRouter aus; wir legen ihn nicht fest. Diese Anbieter können Anfragen nach ihren eigenen Regeln speichern; OpenRouter nennt sie je Anbieter unter https://openrouter.ai/docs/guides/privacy/provider-logging. Eine Verarbeitung nur in der EU bietet OpenRouter im Enterprise-Tarif an; den nutzen wir nicht.

10. Fehlerprotokollierung

Fehlermeldungen von der Website, aus dem Kundenbereich, von den öffentlichen Bewertungsseiten und aus dem Bewertungs-Widget sowie Fehler unseres Servers laufen in eine selbst betriebene GlitchTip-Instanz auf demselben Server in Deutschland. Erfasst wird ein Fehler, wenn er auftritt. Mit ihm gehen technische Angaben mit, damit er sich nachvollziehen lässt: Browser, Betriebssystem, die aufgerufene Adresse und die letzten Schritte davor, etwa aufgerufene Seiten, Klicks auf Bedienelemente und Anfragen an unseren Server. Sitzungsaufzeichnungen machen wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: unser berechtigtes Interesse an einem fehlerfreien Betrieb. Fehlermeldungen werden nach 90 Tagen gelöscht.

11. Bewertungen aus öffentlichen Quellen

Dieser Abschnitt richtet sich an alle, die einen Betrieb bei Google, Tripadvisor oder Trustpilot bewertet haben (Art. 14 DSGVO).

Was wir verarbeiten und woher. Für jeden Betrieb, den ein Kunde in Regiofy anlegt, rufen wir über die DataForSEO OÜ (Estland) die öffentlichen Bewertungen von den Plattformen ab, die der Kunde für diesen Betrieb verbindet — bei Google die neuesten, bis zu 4.490: Name und Profilbild, unter denen die Bewertung veröffentlicht ist, Link zum Profil und öffentliche Angaben daraus (etwa die Zahl der Bewertungen, bei Tripadvisor auch Herkunftsort und Art des Besuchs), Sternezahl, Text, Datum, beigefügte Bilder und die Antwort des Betriebs.

Ebenso rufen wir öffentliche Fragen aus dem Google-Profil eines Betriebs ab, mit dem Namen, unter dem sie gestellt wurden; für einen Antwortvorschlag geht nur der Text der Frage an OpenRouter. Für ein Gespräch mit einem Betrieb, der noch nicht Kunde ist, rufen wir auch dessen öffentliche Google-Bewertungen ab und speichern Note, Datum und Text einzelner Bewertungen ohne Namen, solange der Betrieb auf unserer Liste steht (unten, „Betriebe, die wir als mögliche Kunden ansprechen“).

Wofür. Der Kunde sieht die Bewertungen zu seinem Betrieb gesammelt, bekommt sie ausgewertet und kann sie beantworten. Die Texte werden dafür ohne Namen per KI ausgewertet (Abschnitt 9). Zu einer schlechten Bewertung benachrichtigt Regiofy die Nutzer des Kunden in der App und, je nach Einstellung, per E-Mail, mit dem Namen des Verfassers, der Sternezahl und dem Text oder seinem Anfang. Schaltet der Kunde eine öffentliche Bewertungsseite ein oder bettet er ein Widget auf seiner Website ein, zeigen wir dort die neuesten Bewertungen ab einer Mindestzahl an Sternen (ab Werk vier), mit Name, Link zum Profil, Profilbild, Sternezahl, Text und Datum — so, wie sie auf der Plattform stehen. Die Profilbilder liefert unser Server aus, sodass Besucher dafür nichts von den Bewertungsplattformen laden. Bilder, die der Kunde selbst einbindet — Beiträge aus seinem Google-Profil oder ein Logo über eine Adresse —, lädt der Browser von dort.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt darin, dass ein Betrieb wissen und zeigen darf, was öffentlich über ihn geschrieben wird, und darauf antworten kann. Die Bewertungen sind von ihren Verfassern selbst veröffentlicht, und wir zeigen sie nur im Zusammenhang mit dem Betrieb, den sie betreffen.

Wie lange. Die Bewertungen bleiben gespeichert, solange der Standort im Konto des Kunden besteht. Trennt der Kunde eine Plattform oder löscht er den Standort, werden die Bewertungen gelöscht, mit ihnen die Benachrichtigungen dazu in der App. Eine Bewertung, die Sie auf der Plattform löschen, entfernt Regiofy nicht von selbst; schreiben Sie uns, dann löschen wir sie auch bei uns und sperren sie wie nach einem Widerspruch (Kontaktweg und Sperre unten).

Widerspruch. Sie können der Verarbeitung Ihrer Bewertung jederzeit widersprechen (Art. 21 DSGVO), per E-Mail an hello@regiofy.ai oder über das Kontaktformular unter https://regiofy.ai/de/contact, am besten mit einem Link zur Bewertung. Wir entfernen sie dann aus Regiofy, auch von der öffentlichen Bewertungsseite, aus dem Widget und aus den Benachrichtigungen in der App, und sperren sie, sodass ein späterer Abgleich sie nicht wieder aufnimmt. Rechtsgrundlage für die Sperre ist unser berechtigtes Interesse, Ihren Widerspruch oder Ihre Bitte auch bei späteren Abgleichen zu beachten (Art. 6 Abs. 1 lit. f DSGVO). Eine Benachrichtigung, die schon per E-Mail an einen Nutzer des Kunden gegangen ist, liegt in dessen Postfach; dorthin reichen wir nicht.

Wir benachrichtigen Verfasser nicht einzeln: Wir haben von ihnen keine Kontaktdaten, nur den Namen, unter dem sie veröffentlicht haben. Diese Erklärung ist deshalb öffentlich zugänglich (Art. 14 Abs. 5 lit. b DSGVO).

Karte. Auf der öffentlichen Bewertungsseite kann eine Karte von Google Maps stehen. Sie lädt erst, wenn Sie darauf klicken; der Hinweis an der Karte sagt vorher, dass Google dabei Ihre IP-Adresse erhält. Mit dem Klick willigen Sie ein (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Google verarbeitet die Daten dann in eigener Verantwortung — für Nutzer im Europäischen Wirtschaftsraum die Google Ireland Limited —, kann Cookies setzen und Daten an die Google LLC in den USA übermitteln (Abschnitt 8). Näheres: https://policies.google.com/privacy. Die Einwilligung gilt für den einen Aufruf; beim nächsten Besuch lädt die Karte erst wieder nach einem Klick.

Bewertungen, die besondere Kategorien von Daten enthalten

Eine Bewertung kann Angaben enthalten, die Art. 9 DSGVO besonders schützt — am ehesten Gesundheitsangaben, wenn der bewertete Betrieb eine Arztpraxis, eine Zahnarztpraxis, eine Apotheke oder eine Physiotherapie ist. Wer schreibt, wie seine Behandlung verlaufen ist, macht damit eine Angabe über seine eigene Gesundheit.

Wir fragen nicht nach solchen Angaben und suchen nicht gezielt danach. Sie erreichen uns ausschließlich deshalb, weil ihre Verfasserin oder ihr Verfasser sie auf Google, Tripadvisor oder Trustpilot selbst öffentlich gemacht hat; darauf stützt sich die Verarbeitung (Art. 9 Abs. 2 lit. e DSGVO). Sie werden verarbeitet wie jede andere Bewertung: Anzeige im Kundenbereich, auf Wunsch des Betriebs auf der öffentlichen Bewertungsseite, und Auswertung durch die KI (Abschnitt 9). Dabei gehen Text und Sternebewertung an die OpenRouter, Inc. in den USA, der Name der verfassenden Person nicht.

Wer das nicht möchte, schreibt an hello@regiofy.ai. Wir entfernen die Bewertung dann aus unserem Bestand, samt den Benachrichtigungen dazu, und sperren sie dauerhaft, sodass ein späterer Abgleich sie nicht wieder aufnimmt. Die Fassung auf der Plattform selbst können nur Sie dort löschen — an sie kommen wir nicht heran.

Betriebe, die wir als mögliche Kunden ansprechen

Dieser Teil richtet sich an Inhaberinnen und Inhaber von Betrieben (Art. 14 DSGVO).

Um Betrieben Regiofy vorzustellen, suchen wir über die DataForSEO OÜ öffentliche Einträge von Betrieben in einer Gegend und Branche. Aus einem Eintrag übernehmen wir etwa Name, Anschrift, Telefon, Website, Branche, Note, Zahl der Bewertungen und ob das Google-Profil beansprucht ist. Für die Betriebe, die wir ansprechen wollen, führen wir eine Liste mit dem Stand der Ansprache und Notizen aus dem Gespräch. Für ein Gespräch können wir die öffentlichen Google-Bewertungen eines Betriebs abrufen und daraus eine Übersicht bilden: Note, Verteilung, Antwortquote und einzelne Bewertungstexte, ohne Namen der Verfasser. Die Ergebnisse einer Suche bewahren wir 30 Tage auf, damit dieselbe Suche nicht erneut abgerufen wird; danach löschen wir sie.

Führen Sie den Betrieb als Einzelperson, sind das personenbezogene Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: unser berechtigtes Interesse, unser Angebot Betrieben vorzustellen, für die es passt (Erwägungsgrund 47). Einen Eintrag auf einer Liste löschen wir, wenn die Ansprache abgeschlossen ist und wir ihn nicht mehr brauchen, und sofort, wenn Sie widersprechen. Dieser Werbung können Sie jederzeit widersprechen (Art. 21 Abs. 2 DSGVO), per E-Mail an hello@regiofy.ai. Nach Ihrem Widerspruch löschen wir den Betrieb auch aus den gespeicherten Suchergebnissen und aus den Profil-Berichten unserer Kunden (unten) und tragen ihn auf eine Sperrliste ein, damit keine spätere Suche und kein späterer Bericht ihn wieder aufnimmt. Über den Betrieb stehen dort nur seine Google-Kennungen mit Datum und Anlass des Eintrags, kein Name, keine Anschrift, keine Notiz. Rechtsgrundlage dafür ist unser berechtigtes Interesse, Ihren Widerspruch auch bei späteren Suchen und Berichten zu beachten (Art. 6 Abs. 1 lit. f DSGVO).

Betriebe im Umfeld eines Kunden

Dieser Teil richtet sich an Inhaberinnen und Inhaber von Betrieben (Art. 14 DSGVO).

Für den Profil-Bericht eines Kunden suchen wir über die DataForSEO OÜ die öffentlichen Google-Maps-Einträge der Betriebe, die in derselben oder einer verwandten Branche in der Nähe seines Betriebs stehen. Aus bis zu zehn Einträgen übernehmen wir Name, Anschrift, Branche, Note, Zahl der Bewertungen, Zahl der Fotos, ob das Google-Profil beansprucht ist, den Platz in der Suche und die Google-Kennungen des Eintrags. Daraus rechnen wir, wo der Betrieb des Kunden im Vergleich zu seinem Umfeld steht, und nennen diese Betriebe im Bericht mit Name, Note und Zahl der Bewertungen, bei gleichen Namen zusätzlich mit Straße und Hausnummer. Bewertungstexte dieser Betriebe rufen wir dafür nicht ab. Name, Note und Zahl der Bewertungen gehen für die Einschätzung im Bericht auch an OpenRouter (Abschnitt 9).

Aus dem Google-Profil des Kunden speichern wir außerdem am Standort und in jedem Profil-Bericht die Liste der Betriebe, nach denen oft zusammen mit ihm gesucht wird, mit Name und Google-Kennungen. Der Kunde kann diese Namen auf seiner öffentlichen Bewertungsseite zeigen.

Führen Sie den Betrieb als Einzelperson, sind das personenbezogene Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: das berechtigte Interesse unseres Kunden, seinen Betrieb mit den Betrieben in seinem Umfeld zu vergleichen, so wie es jeder in der Kartensuche selbst sehen kann. Die Angaben aus der Kartensuche bleiben beim Bericht gespeichert, solange der Bericht besteht (Abschnitt 12). Beides, die Angaben aus der Kartensuche und die Liste „oft zusammen gesucht“, liegt außerdem in den Laufdaten unserer Hintergrundaufgaben, solange wir an Bericht oder Standortdaten arbeiten; dort löschen wir es spätestens 14 Tage nach Abschluss der Aufgabe. Wir benachrichtigen diese Betriebe nicht einzeln, weil wir mit ihnen keinen Kontakt aufnehmen; diese Erklärung ist deshalb öffentlich zugänglich (Art. 14 Abs. 5 lit. b DSGVO).

Sie können der Verarbeitung widersprechen (Art. 21 DSGVO), per E-Mail an hello@regiofy.ai. Wir entfernen Ihren Betrieb dann aus den gespeicherten Berichten, samt den Texten und PDF-Dateien darin, und aus den Listen „oft zusammen gesucht“ unserer Kunden. Außerdem tragen wir ihn auf dieselbe Sperrliste wie in der Kundensuche ein, damit kein späterer Bericht ihn wieder aufnimmt; dort stehen nur seine Google-Kennungen mit Datum und Anlass. Einen Bericht, den ein Kunde schon heruntergeladen hat, erreichen wir nicht.

12. Speicherdauer

  • Nutzerkonto: bis zur Löschung des Kontos, auch über das Ende eines Vertrags hinaus.
  • Standorte und Bewertungen: solange der Standort im Konto besteht. Trennt der Kunde eine Plattform, werden deren Bewertungen gelöscht.
  • Benachrichtigungen in der App zu einer Bewertung: solange die Bewertung besteht.
  • Sperrliste der Bewertungen: Plattform und Kennung einer Bewertung, die wir auf Widerspruch oder auf Ihre Bitte hin gesperrt haben, mit Datum und einem Vermerk zum Anlass; dauerhaft.
  • Suchergebnisse der Kundensuche: 30 Tage nach dem Abruf; der Treffer eines Betriebs, der widersprochen hat, sofort.
  • Listen der Kundensuche: bis die Ansprache abgeschlossen ist; auf Widerspruch sofort.
  • Sperrliste der Kundensuche (gilt auch für das Umfeld im Profil-Bericht): solange wir Betriebe über die Kundensuche ansprechen oder Profil-Berichte mit Umfeld erstellen.
  • Betriebe im Umfeld eines Kunden im Profil-Bericht: solange der Bericht besteht; Berichte werden mit der Organisation gelöscht (Abschnitt 5). Die Liste „oft zusammen gesucht“: am Standort, solange der Standort besteht; als Teil eines Berichts, solange der Bericht besteht. Auf Widerspruch sofort.
  • Laufdaten der Hintergrundaufgaben: höchstens 14 Tage nach Abschluss einer Aufgabe.
  • Anmeldesitzung: bis spätestens 30 Tage nach der letzten Nutzung; der Eintrag mit IP-Adresse und Browserkennung wird spätestens einen Tag nach Ablauf gelöscht.
  • Anfragen (Kontaktformular und App): sechs Monate nach ihrer Erledigung, samt den angehängten Bildschirmfotos.
  • Reichweitenmessung: einzelne Aufrufe höchstens 25 Monate (eingestellt sind 750 Tage), danach nur Summen.
  • Systemprotokolle des Servers: höchstens 14 Tage.
  • Fehlermeldungen: 90 Tage.
  • Sicherungskopien: tägliche Sicherungen sieben Tage, wöchentliche vier Wochen. Gelöschte Daten verschwinden damit spätestens nach rund vier Wochen auch aus den Sicherungen.
  • E-Mails in unseren Postfächern: solange wir sie für die Bearbeitung brauchen; E-Mails, die ein Geschäft vorbereiten oder abschließen, nach den gesetzlichen Fristen (§ 147 AO, § 257 HGB).
  • Rechnungen: nach den gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB).

13. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Wenden Sie sich dafür an: hello@regiofy.ai

Außerdem steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

Widerspruchsrecht

Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie der Verarbeitung jederzeit aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Den Widerspruch richten Sie an hello@regiofy.ai. Die Reichweitenmessung beruht auf Ihrer Einwilligung; die widerrufen Sie über „Einwilligung ändern“ unten auf jeder Seite der Website (Abschnitt 4).

Keine automatisierte Entscheidung über Personen

Regiofy wertet Bewertungen automatisiert aus: es entstehen Stimmungseinordnungen, Punktzahlen für ein Unternehmensprofil und Antwortvorschläge (Abschnitt 9). Diese Auswertungen beziehen sich auf Betriebe, nicht auf die Personen, die bewertet haben, und sie sind Vorschläge — was ein Betrieb daraus macht, entscheidet ein Mensch. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO, die jemandem gegenüber rechtliche Wirkung entfaltet oder ihn in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt.

14. Stand

Fassung vom 26. September 2026