Datenschutz & Auftragsverarbeitung
Diese Seite wird vom Super-Admin von Bellscout gepflegt und beschreibt, welche Daten das Bellscout-Widget im Auftrag von Website-Betreibern verarbeitet. Sie ist eine Selbstauskunft und keine unabhängige Prüfung oder Zertifizierung.
Rollen
Der Website-Betreiber (z. B. das Hotel) ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Bellscout ist Auftragsverarbeiter nach Art. 28 DSGVO und verarbeitet Daten ausschließlich weisungsgebunden. Für den Einsatz auf einer Kundenwebsite ist ein Auftragsverarbeitungsvertrag erforderlich; er ist über den Support erhältlich.
Anbieter und Auftragsverarbeiter (Firmierung)
hantha GmbH
Dick 48/B, 39058 Sarntal, Südtirol — Italien
Gesetzlicher Vertreter: Hannes Thaler
UID/MwSt.-Nr.: IT03231400213
PEC: hantha@pec.bz.it · Empfängerkodex: USAL8PV
Telefon: +39 0471 623 721 · E-Mail: info@hantha.com
Bellscout ist ein Produkt der hantha GmbH. Diese Gesellschaft ist Vertragspartner des Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.
Zwecke der Verarbeitung
- Anzeige situativer Hinweise und Assistenzfunktionen auf der Website.
- Messung, welche Ansprache zu Interaktion und Abschluss führt.
- Automatische Optimierung der Ansprache (Autopilot).
- Beantwortung von Besucherfragen auf Basis der Website-Inhalte.
Datenkategorien
- Pseudonyme Besucher- und Sitzungskennung (zufällig erzeugt, kein Personenbezug).
- Seitenaufruf, Verweildauer, Scrolltiefe, Klickanzahl, Referrer-Domain.
- Grobe Herkunft (Land), Sprache und Gerätetyp.
- Freiwillige Eingaben: Antworten in Frageflüssen, Abbruchgründe, Fragen an den Assistenten.
Nicht verarbeitet werden: IP-Adressen (werden nicht gespeichert), Namen, Kontaktdaten, Zahlungsdaten oder besondere Kategorien personenbezogener Daten. Freitext-Eingaben werden vor der Speicherung serverseitig von E-Mail-Adressen, Telefonnummern, IBAN und Kartennummern bereinigt.
Einwilligung und Speicherzugriff (§ 25 TDDDG)
Jedes Projekt läuft in einem von zwei Modi. Im Standardmodus Nur notwendig wird nichts dauerhaft im Browser gespeichert; die Kennung gilt nur für die laufende Sitzung. Im Modus Mit Einwilligung erfolgt eine Wiedererkennung über Sitzungen hinweg erst, nachdem eine Einwilligung vorliegt — erkannt über gängige Consent-Tools oder über den Aufruf window.bellscout.consent(true). Ein Widerruf löscht die lokal gespeicherten Daten sofort.
Signalisiert der Browser „Global Privacy Control“ oder „Do Not Track“, gilt unabhängig von der Projekteinstellung der Modus „Nur notwendig“.
Speicherfristen
- Verhaltensdaten: standardmäßig 90 Tage (pro Projekt einstellbar, 7–730 Tage).
- Besucher-Rückmeldungen: standardmäßig 365 Tage (pro Projekt einstellbar, 30–1095 Tage).
- Fehlerprotokolle: 30 Tage. Aktivitätsprotokoll: 180 Tage.
Ein automatischer Löschlauf entfernt abgelaufene Daten täglich.
Automatisierte Verarbeitung und KI
Zur Erstellung von Kampagnentexten, Übersetzungen und Antworten auf Besucherfragen werden Inhalte an einen KI-Dienst übergeben. Übergeben werden ausschließlich Website-Inhalte, der Seitenkontext und die bereinigte Frage — keine Besucherkennung und keine Kontaktdaten. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt.
Betroffenenrechte
Besucher können jederzeit die Löschung aller zu ihrer Kennung gespeicherten Daten verlangen (Art. 17 DSGVO). Die Löschung erfolgt sofort und unwiderruflich — entweder über die Datenschutzfunktion im Widget oder über den Website-Betreiber, der sie im Bellscout-Backend unter Einstellungen → Datenschutz auslösen kann. Anfragen zu Auskunft, Berichtigung, Einschränkung und Widerspruch richten Besucher an den Website-Betreiber als Verantwortlichen; Bellscout unterstützt ihn dabei.
Unterauftragsverarbeiter und Serverstandorte
Die hantha GmbH setzt für den Betrieb von Bellscout folgende Unterauftragsverarbeiter ein (Stand: August 2026):
| Dienstleister | Zweck | Standort | Grundlage Drittland |
|---|---|---|---|
| Lovable Labs Inc. (Lovable Cloud) | Betriebsplattform, Auslieferung der Anwendung, KI-Gateway | EU / global (Edge-Auslieferung) | AVV + EU-Standardvertragsklauseln |
| Supabase Inc. | Datenbank, Authentifizierung, Datei-Speicher | Rechenzentrum EU (AWS, Irland — eu-west-1) | Verarbeitung in der EU |
| Cloudflare, Inc. | Auslieferung, Edge-Runtime der Serverfunktionen (keine dauerhafte Speicherung) | Globales Edge-Netz, Bearbeitung am nächstgelegenen Standort | AVV + EU-Standardvertragsklauseln |
| Google LLC / Google Ireland Ltd. (Gemini-Modelle über das Lovable AI-Gateway) | Erzeugung von Kampagnentexten, Übersetzungen und Antworten auf Besucherfragen | EU/USA | EU-Standardvertragsklauseln, EU-US Data Privacy Framework |
| Paddle.com Market Ltd. | Zahlungsabwicklung und Abrechnung (Merchant of Record) | Vereinigtes Königreich / EU | Angemessenheitsbeschluss UK, EU-Standardvertragsklauseln |
Besucherdaten (Ereignisse, Kennungen, Freitext-Rückmeldungen) werden ausschließlich in der EU gespeichert. An das KI-Gateway werden keine Besucherkennungen und keine Kontaktdaten übergeben; Freitext wird vorher serverseitig bereinigt. Änderungen an dieser Liste werden vorab über die im Auftragsverarbeitungsvertrag vereinbarte Kontaktadresse mitgeteilt.
Kontakt
Datenschutzanfragen und Anforderung des Auftragsverarbeitungsvertrags: info@hantha.com — hantha GmbH, Dick 48/B, 39058 Sarntal (BZ), Italien, +39 0471 623 721.