Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten Diil verarbeitet, zu welchem Zweck, wie lange, wer uns dabei unterstützt und welche Rechte Sie haben. Wir haben versucht, sie so zu schreiben, wie wir es uns selbst erklärt haben möchten: verständlich und ohne etwas zu versprechen, was das Produkt tatsächlich nicht tut.
Wer wir sind
Diil ist ein visueller Website-Editor mit integriertem CRM: Leads, Live-Chat, Analytics, Blog und mehrsprachige Inhalte. Betrieben wird der Dienst von Diil („Diil“, „wir“, „uns“).
Diil
Kontakt: Kontaktformular
Diese Datenschutzerklärung gilt für diese Website (einschließlich der Entwicklerdokumentation), die Diil-CRM-Anwendung und das Diil-Widget (widget.js), das unsere Kunden auf ihren eigenen Websites einbinden.
Unsere Rolle: Verantwortlicher und Auftragsverarbeiter
Je nachdem, um wessen Daten es geht, haben wir eine von zwei Rollen.
- Verantwortlicher. Bei den Daten unserer Kontoinhaber (Website-Betreiber und ihre Teammitglieder), von Personen, die uns kontaktieren, und von Besuchern dieser Website entscheiden wir, warum und wie die Daten verarbeitet werden. Diese Erklärung ist unsere Datenschutzinformation für sie.
- Auftragsverarbeiter. Wenn ein Kunde seine Website mit Diil verbindet, verarbeiten wir Daten über die Besucher dieser Website – Analytics, Formulareingaben, Chatverläufe, Website-Konten – im Auftrag des Kunden und nach seinen Weisungen. Für diese Daten ist der Kunde der Verantwortliche. Er muss eine eigene Datenschutzerklärung und eine gültige Rechtsgrundlage haben, einschließlich einer Einwilligung, wo das Gesetz sie verlangt. Zu welchen Bedingungen wir diese Daten verarbeiten, ist in den Nutzungsbedingungen geregelt (Abschnitt „Verarbeitung von Besucherdaten in Ihrem Auftrag“).
Wenn Sie eine Website besucht haben, die Diil nutzt, und eine Frage zu Ihren Daten haben, wenden Sie sich bitte zuerst an den Betreiber dieser Website: Er entscheidet, was dort erhoben wird, und kann es löschen. Wenn Sie sich stattdessen an uns wenden, leiten wir Ihr Anliegen an ihn weiter.
Daten, die wir als Verantwortlicher verarbeiten
Ihr Konto
Bei der Registrierung speichern wir Ihre E-Mail-Adresse, Ihren Namen, einen Passwort-Hash (wir verwenden scrypt – das Passwort selbst speichern wir nie), die Art der Registrierung (E-Mail oder Google) sowie die IP-Adresse und den User-Agent des Browsers bei der Anmeldung. Außerdem speichern wir Ihren Tarif, Ihr Abonnement, den Verlauf Ihres Guthabens und Nutzungszähler, weil der Dienst darauf aufbaut.
Zur Bestätigung Ihrer E-Mail-Adresse senden wir Ihnen einen sechsstelligen Code. Bis Sie ihn eingeben, wird die offene Registrierung (Code, Passwort-Hash, Name und IP-Adresse) 10 Minuten lang aufbewahrt und verschwindet danach von selbst.
Anmeldung mit Google
Wenn Sie „Mit Google anmelden“ wählen, erfolgt die Authentifizierung über Google Firebase Authentication. Wir erhalten von Google Ihre E-Mail-Adresse und Ihren Namen und speichern sie zusammen mit IP-Adresse und User-Agent, wie bei einer normalen Registrierung. Ihr Google-Passwort erhalten wir nicht.
Anmeldung und Sicherheit
Nach der Anmeldung führt das CRM eine Sitzung: ein refresh_token-Cookie, das 7 Tage gültig ist, und ein kurzlebiges Zugriffstoken im Speicher Ihres Browsers (siehe Cookie-Richtlinie). Um das Erraten von Passwörtern zu erschweren, zählen wir fehlgeschlagene Anmeldeversuche je E-Mail-Adresse und je IP-Adresse; diese Zähler verfallen nach 15 Minuten.
Teammitglieder und Einladungen
Ein Kontoinhaber kann Kolleginnen und Kollegen einladen. Für eine Einladung speichern wir die E-Mail-Adresse der eingeladenen Person, die gewährten Zugriffsrechte und wer die Einladung verschickt hat, und wir senden den Einladungslink per E-Mail. Wenn Sie einen Kommentar zu einem Lead schreiben, wird Ihr Name damit gespeichert, damit das Team weiß, von wem er stammt.
Audit-Log
Wichtige Aktionen im CRM werden in einem Audit-Log erfasst: wer sie ausgeführt hat (Name und E-Mail), was getan wurde und woran, dazu IP-Adresse und User-Agent. Das Log zeigt Kontoinhabern, was in ihrem Arbeitsbereich passiert ist, und hilft uns, Sicherheitsvorfälle zu untersuchen.
Service-E-Mails
E-Mails, die Sie zur Nutzung des Dienstes benötigen – Registrierungscodes und Team-Einladungen –, versenden wir über einen E-Mail-Versanddienstleister (SMTP).
Tarife und Zahlungen
Kostenpflichtige Tarife werden von einem Prepaid-Guthaben in Ihrem Konto abgebucht. Wir führen die Buchungen zu Ihrem Guthaben, Ihren Abonnements und Ihrer Nutzung.
Karten- und andere Zahlungen außer Kryptowährungen wickelt unser Wiederverkäufer und Händler (Merchant of Record) ab, Creem (Armitage Labs OÜ), Estland (siehe Erstattungsrichtlinie). Creem erhebt Ihren Namen, Ihre E-Mail-Adresse, Ihr Rechnungsland und Ihre Rechnungsanschrift sowie Ihre Zahlungsdaten direkt auf seiner eigenen Zahlungsseite und verarbeitet sie nach seiner eigenen Datenschutzerklärung. Vollständige Kartennummern sehen und speichern wir nie. Von Creem erhalten wir nur, was wir brauchen, um die Zahlung Ihrem Konto gutzuschreiben und unsere Unterlagen zu führen: Betrag, Währung, Datum und Status der Zahlung, Ihre E-Mail-Adresse und Ihr Land sowie eine Transaktionsreferenz.
Wenn Sie in Kryptowährung bezahlen, erhalten wir die Transaktionsdaten: Betrag, Coin, Netzwerk, Transaktions-ID und die absendende Wallet-Adresse. Für eine Erstattung verwenden wir außerdem die Wallet-Adresse, die Sie uns bestätigen.
Ihre Inhalte
Seiten, Blogbeiträge, Texte und Dateien, die Sie in Diil anlegen, werden gespeichert, um den Dienst bereitzustellen. Hochgeladene Medien und Chat-Anhänge liegen in einem Objektspeicher (Cloudflare R2). Wenn Sie Diil Texte automatisch übersetzen lassen, werden diese Texte an Google Cloud Translation gesendet. Wenn Sie Ihren eigenen Telegram-Bot für Benachrichtigungen verbinden, werden Inhalte von Leads und Chats an diesen Bot gesendet, weil Sie das so eingerichtet haben.
Wenn Sie uns kontaktieren
Das Kontaktformular fragt nach Ihrem Namen, Ihrer E-Mail-Adresse, optional einem Unternehmen oder einer Website, einem Thema und Ihrer Nachricht. Zusammen mit der Sprache der Seite wird dies an den Chat unseres Teams in Telegram gesendet (über die Telegram Bot API), damit wir Ihnen per E-Mail antworten können; eine separate Kopie auf unserem Server speichern wir nicht. Zum Schutz vor Spam führt das Formular kurzlebige Zähler der Absendungen je IP-Adresse und je E-Mail-Adresse im Arbeitsspeicher (bis zu einer Stunde) und nutzt, sofern aktiviert, Cloudflare Turnstile, um zu prüfen, dass Sie kein Bot sind.
Live-Demo
Die Schaltfläche „Demo ausprobieren“ erstellt eine temporäre Sandbox mit Beispieldaten – ohne Registrierung. Vor dem Start prüft Cloudflare Turnstile, dass die Anfrage von einem Menschen stammt. Die Sandbox und alles darin werden nach 60 Minuten vollständig gelöscht.
Diese Website
Diese Website setzt keine Cookies und verwendet keine Analyse-, Werbe- oder Tracking-Skripte. Schriften werden von unserem eigenen Server geladen. Zwei Einstellungen werden im lokalen Speicher Ihres Browsers abgelegt (Design und Sprache), und die Website prüft, ob Sie im CRM angemeldet sind, um Sie direkt zu Ihrem Dashboard weiterleiten zu können. Wie jede Website muss unser Server Ihre IP-Adresse verarbeiten, um Ihnen die Seiten auszuliefern.
Zwecke und Rechtsgrundlagen der Verarbeitung
| Zweck | Daten | Rechtsgrundlage (DSGVO) |
|---|---|---|
| Einrichtung und Führung Ihres Kontos, Bereitstellung des Dienstes, Abrechnung | Konto-, Tarif-, Guthaben- und Nutzungsdaten; Ihre Inhalte | Vertragserfüllung – Art. 6 Abs. 1 lit. b |
| Bestätigung Ihrer E-Mail-Adresse, Versand von Codes und Einladungen | E-Mail, Name, Code, Einladungsdaten | Vertragserfüllung – Art. 6 Abs. 1 lit. b |
| Sicherheit: Schutz vor Kontoübernahme, Betrug und Missbrauch; Audit-Log | IP-Adresse, User-Agent, Zähler fehlgeschlagener Anmeldungen, Audit-Log-Einträge | Berechtigtes Interesse an der Sicherheit des Dienstes und der Konten – Art. 6 Abs. 1 lit. f |
| Beantwortung Ihrer Anfrage | Daten aus dem Kontaktformular | Ihre Einwilligung, erteilt über das Kontrollkästchen im Formular – Art. 6 Abs. 1 lit. a; betrifft die Anfrage einen Vertrag mit uns – vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. b |
| Schutz der Demo und des Kontaktformulars vor Bots | Von Cloudflare Turnstile verarbeitete technische Daten, IP-basierte Ratenbegrenzung | Berechtigtes Interesse an der Verhinderung von Missbrauch – Art. 6 Abs. 1 lit. f |
| Gesetzlich vorgeschriebene Aufzeichnungen (zum Beispiel Buchhaltungsunterlagen, sobald Zahlungen möglich sind) | Abrechnungsdaten | Rechtliche Verpflichtung – Art. 6 Abs. 1 lit. c |
Soweit wir uns auf berechtigte Interessen stützen, können Sie jederzeit widersprechen (siehe „Ihre Rechte“). Soweit wir uns auf eine Einwilligung stützen, können Sie diese jederzeit widerrufen; die bis dahin erfolgte Verarbeitung bleibt davon unberührt.
Daten, die wir für unsere Kunden verarbeiten
Wenn eine Website Diil nutzt, können im Auftrag des Website-Betreibers folgende Daten über ihre Besucher verarbeitet werden. Welche davon tatsächlich erhoben werden, hängt von den Funktionen ab, die der Betreiber aktiviert.
- Analytics. Eine zufällige Besucher-ID, Sitzungen, Seitenadressen und -titel, Referrer, UTM-Parameter, Klick-IDs von Werbenetzwerken (gclid, gbraid, wbraid, yclid, fbclid, msclkid), die Werte von Werbe-Cookies, die auf dieser Website bereits gesetzt sind (
_ga,_ga_*,_gcl_aw,_gcl_dc,_gcl_gb,_ym_uid,_fbp,_fbc), der User-Agent und das daraus abgeleitete Gerät, Browser und Betriebssystem, Bildschirm- und Fenstergröße, Sprache, Zeitzone, die IP-Adresse in gekürzter Form (bei IPv4 wird der letzte Teil entfernt, IPv6 wird auf /48 gekürzt), ein ungefährer Standort (Land, Region, Stadt), der in einer lokalen Datenbank ohne externe Anfrage ermittelt wird, eine Bot-Kennzeichnung sowie Ereignisse mit ihren Namen, Parametern und Werten. - Formulare (Leads). Was der Besucher eingibt – zum Beispiel Name, Telefonnummer, E-Mail, Nachricht und weitere Formularfelder – sowie UTM-Parameter, die Seite, das Land, die Besucher-ID, die gekürzte IP-Adresse und der User-Agent. Felder, die wie Passwörter, Kartennummern oder Tokens aussehen, werden herausgefiltert und nicht gespeichert.
- Live-Chat. Nachrichten, Anhänge (gespeichert im Speicher des Website-Betreibers bei Cloudflare R2), der Name und die Kontaktdaten, die der Besucher freiwillig angibt, sowie seine Sprache. Die IP-Adresse des Besuchers wird nicht in der Datenbank gespeichert; sie wird nur in kurzlebigen Zählern zur Ratenbegrenzung verwendet.
- Website-Konten. Wenn der Betreiber Besuchern die Anmeldung auf seiner Website ermöglicht: E-Mail-Adresse, ob sie bestätigt ist, Google-Konto-ID (bei Anmeldung mit Google), Zeitpunkt der letzten Anmeldung, Einmal-Anmeldecodes (gehasht für 10 Minuten gespeichert, zusammen mit der IP-Adresse) und Sitzungen von bis zu 30 Tagen. Anmelde-E-Mails werden über den eigenen SMTP-Server des Betreibers versendet, und die Anmeldung mit Google nutzt den eigenen Google-Client des Betreibers.
Einwilligungsmodus und Global Privacy Control. Ein Website-Betreiber kann das Widget in den Einwilligungsmodus schalten (data-consent="required"). Dann werden keine Analytics erhoben und keine Kennungen gespeichert, bis der Besucher zustimmt; Formulare und Chat, die der Besucher selbst startet, funktionieren weiterhin ohne Analytics-Kennungen. Sendet der Browser des Besuchers ein Global-Privacy-Control-Signal, liest das Widget unabhängig von den Einstellungen niemals Werbe-Cookies.
Der Website-Betreiber kann Leads und Chats jederzeit löschen, und wenn eine Website aus Diil entfernt wird, werden ihre Daten mit gelöscht.
Wer uns unterstützt (Unterauftragsverarbeiter)
Wir arbeiten mit wenigen Dienstleistern. Jeder erhält nur die Daten, die er für seine Aufgabe benötigt.
| Anbieter | Wofür | Wo |
|---|---|---|
| OVHcloud | Server-Hosting. Unsere Datenbank (PostgreSQL) und unser Cache (Redis) laufen dort auf unserem eigenen Server. | Europäische Union |
| Cloudflare | R2-Objektspeicher für hochgeladene Medien und Chat-Anhänge; Turnstile-Bot-Prüfung (Demo-Schaltfläche und, sofern aktiviert, Kontaktformular) | Globales Netzwerk |
| Firebase Authentication für „Mit Google anmelden“; Cloud Translation für Texte, die Sie übersetzen lassen | Globales Netzwerk | |
| E-Mail-Versanddienstleister (SMTP) | Versand von Service-E-Mails: Registrierungscodes und Einladungen | Abhängig vom Anbieter |
| Telegram | Zustellung der Anfragen aus dem Kontaktformular an den Chat unseres Teams | Globales Netzwerk |
| Creem (Armitage Labs OÜ) | Zahlungsabwicklung und Rechnungsstellung als Händler (Merchant of Record) bei Kartenzahlungen. Creem erhält Name, E-Mail-Adresse, Rechnungsland und -anschrift sowie Zahlungsdaten direkt – vollständige Kartennummern sehen wir nie. Als Verkäufer verarbeitet Creem diese Daten nach seiner eigenen Datenschutzerklärung. | Europäische Union (Estland) |
Manche Daten gelangen nur deshalb an Dritte, weil ein Kunde das so entscheidet: an den eigenen Telegram-Bot, SMTP-Server oder Google-Client des Kunden, wenn er diese verbindet. Diese Dienste arbeiten auf Grundlage der eigenen Vereinbarungen des Kunden mit ihnen.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht an Werbetreibende weiter. Wir können Daten offenlegen, wenn das Gesetz es verlangt, zum Beispiel aufgrund einer verbindlichen Anordnung einer Behörde.
Internationale Datenübermittlungen
Unsere Server stehen in der Europäischen Union. Einige der oben genannten Anbieter sind weltweit tätig, sodass Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeitet werden können. In diesem Fall stützen wir uns – je nach Fall – auf einen Angemessenheitsbeschluss der Europäischen Kommission oder auf die von ihr genehmigten Standardvertragsklauseln, jeweils zusammen mit den zusätzlichen Schutzmaßnahmen des Anbieters.
Wie lange wir Daten speichern
| Daten | Speicherdauer |
|---|---|
| Offene Registrierung (Code, Passwort-Hash, Name, IP) | 10 Minuten |
| Zähler fehlgeschlagener Anmeldungen | 15 Minuten |
CRM-Sitzung (refresh_token) | 7 Tage oder bis Sie sich abmelden |
| Kontodaten, Inhalte, Audit-Log | Solange das Konto besteht. Nach Löschung des Kontos – gelöscht, auch aus Backups innerhalb von 30 Tagen |
| Daten eines Kontos mit abgelaufenem Tarif | Bleiben erhalten, damit Sie dort weitermachen können, wo Sie aufgehört haben; sie werden nicht automatisch gelöscht |
| Demo-Sandbox | 60 Minuten, danach vollständig gelöscht |
| Anfragen über das Kontaktformular (Team-Chat in Telegram) | So lange, wie es für die Bearbeitung Ihrer Anfrage und unsere weitere Korrespondenz erforderlich ist; auf Wunsch löschen wir sie früher |
| Zähler zur Ratenbegrenzung des Kontaktformulars | Bis zu einer Stunde, nur im Arbeitsspeicher |
| Seitenaufrufe und Ereignisse von Besuchern (für Kunden) | Standardmäßig 13 Monate (395 Tage), danach automatisch gelöscht |
| Leads und Chats (für Kunden) | Bis der Kunde sie löscht oder die Website entfernt |
| Anmeldecodes und Sitzungen von Website-Konten (für Kunden) | 10 Minuten bzw. bis zu 30 Tage |
Wie wir Daten schützen
- Passwörter werden ausschließlich als scrypt-Hashes gespeichert.
- Daten werden über verschlüsselte Verbindungen (TLS) übertragen.
- Der Zugriff innerhalb eines Arbeitsbereichs wird über Rollen und Zugriffsrechte gesteuert, die der Kontoinhaber festlegt.
- Wichtige Aktionen werden in einem Audit-Log erfasst.
- Anmeldeversuche, Formulare und Chat sind gegen Erraten und Missbrauch durch Ratenbegrenzung geschützt.
- IP-Adressen von Besuchern werden für Analytics gekürzt gespeichert, sensible Formularfelder werden verworfen.
Kein System ist vollkommen sicher. Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für Sie mit sich bringt, informieren wir Sie und, soweit erforderlich, die Aufsichtsbehörde.
Ihre Rechte
Je nachdem, wo Sie leben, haben Sie das Recht auf:
- Auskunft über Ihre Daten und eine Kopie davon;
- Berichtigung unrichtiger oder unvollständiger Daten;
- Löschung Ihrer Daten („Recht auf Vergessenwerden“);
- Einschränkung der Verarbeitung in bestimmten Fällen;
- Datenübertragbarkeit – die Daten, die Sie uns gegeben haben, in einem maschinenlesbaren Format zu erhalten;
- Widerspruch gegen eine Verarbeitung, die auf berechtigten Interessen beruht;
- Widerruf Ihrer Einwilligung jederzeit, soweit die Verarbeitung auf einer Einwilligung beruht;
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Land, in dem Sie leben oder arbeiten oder in dem Ihrer Ansicht nach Ihre Rechte verletzt wurden.
Um ein Recht auszuüben, schreiben Sie uns über unser Kontaktformular und wählen Sie das Thema „Datenschutzanfrage“. Wir antworten innerhalb eines Monats; ist eine Anfrage komplex, können wir diese Frist um bis zu zwei weitere Monate verlängern und teilen Ihnen die Gründe mit. Wir können Sie bitten, zunächst Ihre Identität zu bestätigen, zum Beispiel indem Sie uns von der E-Mail-Adresse des Kontos aus schreiben.
Die Löschung des Kontos ist in den CRM-Einstellungen möglich; falls Ihr Konto diese Option noch nicht anzeigt, senden Sie uns eine Anfrage, und wir löschen das Konto für Sie.
Wenn Sie Besucher einer Website sind, die Diil nutzt, ist der Website-Betreiber für Ihre Anfrage zuständig (siehe „Unsere Rolle“). Wir unterstützen ihn bei der Beantwortung.
Kinder
Diil ist ein Dienst für Unternehmen und richtet sich nicht an Personen unter 16 Jahren. Wir erheben nicht wissentlich Daten von Kindern. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, teilen Sie uns das bitte mit, und wir löschen sie.
Automatisierte Entscheidungsfindung
Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Automatische Spam- und Bot-Prüfungen filtern lediglich missbräuchlichen Datenverkehr und missbräuchliche Eingaben heraus.
Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Erklärung, wenn sich der Dienst oder die Rechtslage ändert. Das Datum oben zeigt die aktuelle Fassung. Bei wesentlichen Änderungen informieren wir Kontoinhaber vorab per E-Mail oder im CRM.
Kontakt
Fragen zu dieser Erklärung oder zu Ihren Daten? Schreiben Sie uns über unser Kontaktformular.