← Zurück zur Startseite

Datenschutzerklärung

Stand: Juni 2026 · SmartAgent – Yannick Strothteicher, Harsewinkel

✓ Deine Daten werden nicht verkauft und nicht für Werbung genutzt. SmartAgent ist ein reines Produktivitätswerkzeug.

1. Verantwortlicher

Yannick Strothteicher (SmartAgent)
Weimarer Str. 14, 33428 Harsewinkel
E-Mail: SmartAgentHQ@gmail.com

2. Verbindbare Anbieter – Google und Microsoft

SmartAgent unterstützt zwei E-Mail-Anbieter: Google (Gmail) und Microsoft (Outlook / Microsoft 365). Du kannst einen davon verbinden. Die nachfolgenden Abschnitte beschreiben, welche Daten jeweils gelesen werden.

2a. Google-Daten – was wir lesen und warum

2a.1 Anmeldung (Google OAuth)

Für die Anmeldung nutzen wir Google OAuth 2.0. Dabei erhalten wir einmalig:

  • E-Mail-Adresse – zur Kontoidentifikation
  • Anzeigename – für die Anzeige im Dashboard
  • Profilbild-URL – für die Anzeige im Dashboard

Diese Daten werden dauerhaft gespeichert, solange das Konto besteht.

2a.2 Gmail (E-Mails lesen)

SmartAgent benötigt Lesezugriff auf dein Gmail-Postfach (gmail.readonly), um E-Mails analysieren zu können. Konkret wird:

  • Der Betreff der E-Mail gelesen und dauerhaft als Analyseergebnis gespeichert
  • Die Absenderadresse gelesen und dauerhaft gespeichert
  • Das Empfangsdatum gelesen und dauerhaft gespeichert
  • Der vollständige E-Mail-Text zur Analyse temporär verarbeitet – er wird nicht dauerhaft in unserer Datenbank gespeichert
  • Anhänge werden, falls vorhanden, temporär ausgelesen und zur Analyse weitergeleitet – danach verworfen. Unterstützte Formate: PDF, Word (DOCX), Excel (XLSX, XLS), CSV, TXT
  • Die Thread-ID wird gespeichert, damit du die Original-E-Mail in Gmail öffnen kannst

Zweck: Kategorisierung, Priorisierung, Zusammenfassung, Erkennung von Aktionspunkten und Rechnungsdaten aus E-Mails.

📌 Wichtig: Der Volltext deiner E-Mails wird zur Analyse an die OpenAI API übertragen (→ Abschnitt 4). Wir speichern den Volltext selbst nicht dauerhaft. Gespeichert werden nur die KI-generierten Ergebnisse (Zusammenfassung, Kategorie, Antwortvorschlag usw.).

2a.3 Google Calendar

SmartAgent kann Kalendertermine in deinem Google Calendar erstellen und löschen (calendar.events), wenn du dies explizit auslöst. Es werden keine Kalendereinträge automatisch oder ohne dein Zutun erstellt.

2a.4 Gespeicherte Google OAuth-Token

Um in deinem Namen auf Gmail und Google Calendar zugreifen zu können, speichern wir einen verschlüsselten OAuth-Zugriffstoken. Dieser wird:

  • mit AES-256 (Fernet) verschlüsselt in der Datenbank gespeichert
  • nur verwendet, wenn du aktiv eine Analyse oder Kalenderfunktion ausführst oder wenn du die optionale automatische Analyse ausdrücklich aktiviert hast
  • niemals für automatische E-Mail-Aktionen ohne dein Zutun genutzt
  • SmartAgent sendet keine E-Mails in deinem Namen

2b. Microsoft-Daten – was wir lesen und warum

2b.1 Anmeldung (Microsoft OAuth / OpenID Connect)

Wenn du dich mit deinem Microsoft-Konto anmeldest, nutzen wir Microsoft OAuth 2.0 / OpenID Connect. Dabei erhalten wir einmalig:

  • E-Mail-Adresse – zur Kontoidentifikation
  • Anzeigename – für die Anzeige im Dashboard
  • Profilbild (optional, falls im Konto vorhanden)

Unterstützte Konten: Microsoft 365 Business/Work-Konten sowie persönliche Outlook.com-Konten.

2b.2 Outlook / Exchange (E-Mails lesen)

SmartAgent benötigt Lesezugriff auf dein Outlook-Postfach (Mail.Read), um E-Mails analysieren zu können. Konkret wird:

  • Der Betreff der E-Mail gelesen und dauerhaft als Analyseergebnis gespeichert
  • Die Absenderadresse gelesen und dauerhaft gespeichert
  • Das Empfangsdatum gelesen und dauerhaft gespeichert
  • Der E-Mail-Text (Plaintext oder HTML, bereinigt) zur Analyse temporär verarbeitet – nicht dauerhaft gespeichert
  • Anhänge (PDF, Word, Excel, CSV, TXT) werden temporär ausgelesen und zur Analyse weitergeleitet – danach verworfen
  • Die Conversation-ID (Thread) wird gespeichert

SmartAgent liest nur Nachrichten aus dem Posteingang. Es werden keine E-Mails gesendet, gelöscht oder verändert.

📌 Microsoft-Berechtigung Mail.Read: Ausschließlich Lesezugriff. SmartAgent kann keine E-Mails im Namen senden, löschen oder verändern.

2b.3 Microsoft Outlook Calendar

SmartAgent kann Kalendertermine in deinem Outlook-Kalender erstellen und löschen (Calendars.ReadWrite), wenn du dies explizit auslöst. Es werden keine Termine automatisch erstellt.

2b.4 Gespeicherte Microsoft OAuth-Token

Der Microsoft OAuth-Zugriffstoken (Access Token) und der Refresh Token werden:

  • mit AES-256 (Fernet) verschlüsselt in der Datenbank gespeichert
  • ausschließlich für Analysen und Kalenderfunktionen verwendet, die du aktiv auslöst
  • nicht für automatische Aktionen ohne dein Zutun genutzt
  • bei Trennung der Verbindung sofort gelöscht

2b.5 Hinweis zu Microsoft 365 Business-Konten

Bei Microsoft 365 Business-Konten kann es je nach IT-Richtlinie des Unternehmens erforderlich sein, dass ein Administrator die Berechtigung für die App initial genehmigt (Admin Consent). SmartAgent beantragt ausschließlich delegierte Berechtigungen – keine Anwendungsberechtigungen, die ohne Nutzerbeteiligung auf Daten zugreifen.

3. Analyse-Ergebnisse – was dauerhaft gespeichert wird

Nach jeder Analyse werden folgende Ergebnisse gespeichert:

  • Betreff, Absender, Empfangsdatum der analysierten E-Mail
  • Kategorie(n), Priorität, Zusammenfassung (KI-generiert)
  • Antwortvorschlag (KI-generiert)
  • Erkannte Aktionspunkte, Rechnungsdaten (KI-generiert)
  • Ob ein Termin erkannt wurde und welche Termindaten
  • Ob die E-Mail als „erledigt" markiert wurde

Diese Ergebnisse kannst du jederzeit selbst löschen – einzeln oder per Konto-Löschung.

4. Weitergabe an KI-Dienstleister (OpenAI)

Die Analyse deiner E-Mails erfolgt über die OpenAI API (OpenAI, L.L.C., USA). Dafür werden temporär übermittelt:

  • Betreff der E-Mail
  • Absender der E-Mail
  • Volltext der E-Mail (und ggf. extrahierter Text aus Anhängen)

OpenAI verwendet über die API übermittelte Daten standardmäßig nicht zum Training oder zur Verbesserung seiner Modelle, sofern der Anbieter nicht ausdrücklich einer entsprechenden Datenfreigabe zustimmt. OpenAI kann API-Inhalte im Rahmen seiner standardmäßigen Missbrauchsüberwachung für einen begrenzten Zeitraum speichern. Weitere Einzelheiten ergeben sich aus den jeweils geltenden Datenverarbeitungsbedingungen von OpenAI: OpenAI Datenschutzrichtlinie

Für die Datenübermittlung in die USA bestehen Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO.

Du musst dieser KI-Verarbeitung explizit zustimmen, bevor du die erste Analyse startest. Deine Zustimmung wird mit Datum und Version gespeichert.

5. Weitere Dienstleister

5.1 Hetzner Online GmbH (Serverhosting)

Unser Server steht in Deutschland (Hetzner, Nürnberg/Falkenstein). Alle Daten bleiben damit innerhalb der EU. Hetzner ist ISO 27001 zertifiziert.

5.2 Google LLC (Authentifizierung und APIs)

Für Login, Gmail-Zugriff und Google Calendar gelten die Google Datenschutzbestimmungen. Nur für Nutzer, die sich mit Google verbinden.

5.3 Microsoft Corporation (Authentifizierung und APIs)

Für Login, Outlook-/Exchange-Zugriff und Outlook Calendar über Microsoft Graph gelten die Microsoft Datenschutzbestimmungen. Nur für Nutzer, die sich mit Microsoft verbinden. Datenverarbeitung kann in Microsoft-Rechenzentren innerhalb und außerhalb der EU erfolgen. Microsoft bietet SCCs (Standardvertragsklauseln) nach Art. 46 DSGVO für Drittlandtransfers an.

Eine vollständige Liste aller Unterauftragsverarbeiter findest du unter /subunternehmer.

6. Verbindung trennen

6.1 Google-Verbindung trennen

Du kannst die Verbindung zu Google jederzeit auf zwei Wegen trennen:

  • In SmartAgent: Einstellungen → „Google-Verbindung trennen" – löscht den gespeicherten OAuth-Token sofort.
  • Direkt bei Google: myaccount.google.com/permissions – SmartAgent den Zugriff entziehen.

6.2 Microsoft-Verbindung trennen

Du kannst die Verbindung zu Microsoft jederzeit auf zwei Wegen trennen:

  • In SmartAgent: Einstellungen → „Microsoft-Verbindung trennen" – löscht den gespeicherten Microsoft OAuth-Token sofort.
  • Direkt bei Microsoft: myapps.microsoft.com → SmartAgent → Zugriff entziehen. Oder: account.live.com/consent/Manage für persönliche Konten.

7. Deine Rechte (DSGVO)

Recht auf Löschung (Art. 17)

Du kannst dein Konto und alle gespeicherten Daten jederzeit selbst löschen: Einstellungen → „Konto löschen". Es werden gelöscht: alle Analysen, Kalendereinträge, Einstellungen, OAuth-Token, Benachrichtigungen, Nutzungslog und das Nutzerkonto selbst.

Recht auf Datenübertragbarkeit (Art. 20)

Du kannst alle deine gespeicherten Daten als ZIP-Archiv herunterladen: Einstellungen → „Meine Daten exportieren". Das Archiv enthält dein Profil, Einstellungen und alle Analyseergebnisse.

Weitere Rechte

  • Auskunft über gespeicherte Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Einschränkung der Verarbeitung (Art. 18)
  • Widerspruch gegen die Verarbeitung (Art. 21)

Anfragen bitte an: SmartAgentHQ@gmail.com

8. Einwilligungen und Versionierung

Vor der ersten Nutzung speichern wir:

  • Datum der AGB-Akzeptanz + Versionsstand
  • Datum des AVV-Abschlusses + Versionsstand (für Geschäftskunden)
  • Datum der KI-Einwilligung + Versionsstand

Wenn wir AGB oder AVV ändern, werden Kunden informiert und müssen erneut zustimmen.

9. Keine Werbung, kein Datenverkauf

✓ Deine Daten werden nicht an Dritte verkauft.
✓ Es findet kein Profiling für Werbezwecke statt.
✓ Deine E-Mail-Inhalte werden ausschließlich zur Erbringung des SmartAgent-Dienstes verarbeitet.

10. Cookies und Session

Wir verwenden ausschließlich technisch notwendige Cookies:

  • Session-Cookie – für die Anmeldung (signiert, HttpOnly, SameSite=Lax)
  • CSRF-Token – zum Schutz gegen Cross-Site-Request-Forgery

Es werden keine Tracking-, Analyse- oder Werbe-Cookies eingesetzt.

11. Datensicherheit

Technische Schutzmaßnahmen im Überblick:

  • Alle Verbindungen sind TLS 1.2/1.3 verschlüsselt (HTTPS)
  • OAuth-Token werden AES-256-verschlüsselt gespeichert
  • Rate-Limiting auf allen sensiblen Endpunkten
  • CSRF-Schutz auf allen Formularen
  • Server in Deutschland (EU-Datenschutzrecht anwendbar)

Vollständige Dokumentation: /sicherheit

12. Speicherdauer

Daten werden gespeichert, solange dein Konto aktiv ist. Nach Konto-Löschung werden alle personenbezogenen Daten sofort gelöscht – mit Ausnahme von Zahlungs- und Rechnungsdaten, die wir gemäß § 147 AO und § 257 HGB für 10 Jahre aufbewahren müssen (Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO). Analyse-Ergebnisse können von dir optional nach einer konfigurierbaren Anzahl von Tagen automatisch gelöscht werden (Einstellungen → Datenaufbewahrung).

13. Beschwerderecht

Du hast das Recht, eine Beschwerde bei der für dich zuständigen Datenschutz-Aufsichtsbehörde einzureichen. Für NRW: Landesbeauftragte für Datenschutz NRW.

14. Änderungen dieser Erklärung

Bei wesentlichen Änderungen werden Nutzer per E-Mail informiert. Die aktuelle Version ist immer unter /datenschutz verfügbar. Stand: Juni 2026.