Datenschutzerklärung
Version 2.0 · 18.09.2026
Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten und zu welchen Bedingungen. Wir handeln in zwei verschiedenen Rollen. Für die Website quanty.ai, die Warteliste, Benutzerkonten und die Abrechnung sind wir Verantwortlicher. Für die Inhalte, die unsere Kunden in Quanty eingeben, einschließlich der Anrufdaten der KI-Sekretärin, sind wir Auftragsverarbeiter und der Kunde ist Verantwortlicher. Die Abschnitte 2 bis 4 betreffen die erste Rolle, die Abschnitte 5 bis 8 die zweite. Maßgeblich ist die polnische Fassung.
1. Wer verantwortlich ist
Quanty wird betrieben von Pluscode Sp. z o.o. (PLUSCODE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ), Sitz: ul. Kosowska 12/3, 60-464 Poznań, Polska, eingetragen im Unternehmerregister des polnischen Landesgerichtsregisters beim Sąd Rejonowy Poznań - Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego (Amtsgericht Poznań - Nowe Miasto i Wilda in Poznań, VIII. Wirtschaftsabteilung), KRS-Nummer 0000811470, NIP (USt-IdNr. PL) 7812002984, REGON 384741150, Stammkapital 5 000,00 PLN.
In allen Fragen zu personenbezogenen Daten schreiben Sie an dawid@pluscode.io. Ansprechpartner ist Dawid Kubicki (CEO).
Wir haben keinen Datenschutzbeauftragten benannt. Die Prüfung nach Art. 37 Abs. 1 lit. c DSGVO läuft und wird bei jedem neuen Kunden wiederholt, der Gesundheitsdaten verarbeitet. Sobald wir einen Datenschutzbeauftragten benennen, veröffentlichen wir die Kontaktdaten hier und melden ihn der polnischen Aufsichtsbehörde.
2. Daten, die wir als Verantwortlicher verarbeiten
Warteliste: Ihre E-Mail-Adresse, optional Name, Telefonnummer und Branche, falls Sie diese angeben.
Demo-Anfragen: Name, geschäftliche E-Mail, optional Firma und eine Notiz, was wir zeigen sollen.
Kontaktformular: Name, E-Mail, optionaler Betreff und Ihre Nachricht.
Quanty-Konto: E-Mail-Adresse, Name, Passwort als Hashwert, Daten des zweiten Faktors, Kontoeinstellungen, IP-Adresse und Anmeldezeitpunkt sowie Sicherheitsereignisse.
Abrechnung: Firmenname und Anschrift, Steuernummer, gewählter Tarif, Zahlungshistorie und Rechnungen. Kartendaten sehen und speichern wir nicht; diese verarbeitet Stripe.
Support-Anfragen und Korrespondenz mit uns.
Nutzungsstatistiken der Website: Nur wenn Sie im Cookie-Banner Analyse-Cookies akzeptieren, setzt Google Analytics seine Cookies (_ga und _ga_S5GL271GPC) und erfasst besuchte Seiten, wie Sie auf die Website gelangt sind, Gerät und Browser sowie Ihren ungefähren Standort. Lehnen Sie ab, wird kein Analyse-Cookie gesetzt und Google Analytics erhält nur cookielose Signale ohne Kennungen. Ihre Wahl können Sie jederzeit unter „Cookie-Einstellungen“ in der Fußzeile ändern.
Theme, Sprache und Ihre Cookie-Wahl liegen ausschließlich in Ihrem Browser (localStorage).
3. Zwecke und Rechtsgrundlagen (Rolle als Verantwortlicher)
Führung der Warteliste und Kontaktaufnahme, wenn Ihr Platz frei wird: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) und ab Vertragsschluss dessen Erfüllung (Art. 6 Abs. 1 lit. b).
Terminierung und Durchführung einer angefragten Demo: vorvertragliche Maßnahmen auf Ihre Anfrage (Art. 6 Abs. 1 lit. b).
Betrieb Ihres Kontos und Erbringung des Dienstes: Vertragserfüllung (Art. 6 Abs. 1 lit. b).
Abrechnung, Rechnungen und Buchhaltung: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) und Steuerrecht.
Sicherheit des Dienstes, Missbrauchsprävention sowie Geltendmachung und Abwehr von Ansprüchen: berechtigtes Interesse (Art. 6 Abs. 1 lit. f).
Beantwortung Ihrer Nachrichten und Support: berechtigtes Interesse (Art. 6 Abs. 1 lit. f).
Messung der Website-Nutzung mit Analyse-Cookies: Ihre Einwilligung (Art. 6 Abs. 1 lit. a), jederzeit widerrufbar.
4. Speicherdauer (Rolle als Verantwortlicher)
Wartelisten-Daten: bis der Zweck der Liste endet oder bis Sie die Löschung verlangen. Die Abmeldung ist eine E-Mail.
Demo- und Kontaktnachrichten: solange die Bearbeitung dauert, danach bis zu 3 Jahre zur Rechenschaft, sofern Sie nicht früher löschen lassen.
Konto: für die Vertragsdauer. Nach dem Löschen eines Kontos versetzen wir es 180 Tage in einen Archivzustand, damit es nach einem Versehen wiederhergestellt werden kann, danach löschen wir es endgültig.
Abrechnungsdaten und Rechnungen: 5 Jahre ab Ende des Steuerjahres, wie gesetzlich vorgeschrieben.
Sicherheitsprotokolle und das Protokoll der Plattform-Administratoren: bis zu 12 Monate, sofern sie nicht einen untersuchten Vorfall betreffen.
Analysedaten: für die in unserer Google-Analytics-Property eingestellte Dauer, höchstens 14 Monate.
5. Kundendaten, die wir als Auftragsverarbeiter verarbeiten
Alles, was Sie in Quanty eingeben oder was Quanty auf Ihre Weisung abruft, verarbeiten wir ausschließlich zur Erbringung des Dienstes: Tabellen und Datensätze, Dateien, Inhalte des KI-Chats, Daten aus verbundenen Postfächern und Tabellen sowie Anrufdaten der KI-Sekretärin.
Diese Daten nutzen wir nicht für eigene Zwecke, verkaufen sie nicht und verwenden sie nicht zum Training von Modellen. Wir erstellen keine Profile der betroffenen Personen.
Verantwortlicher für diese Daten sind Sie. Grundlage unserer Verarbeitung ist ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Die Vorlage veröffentlichen wir unter /dpa und schließen sie mit jedem Kunden, der danach fragt.
Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage an den Verantwortlichen weiter und teilen dies der Person mit, sofern der Verantwortliche nichts anderes weist.
6. Wo die Daten liegen und wann sie den EWR verlassen
Anwendung und Datenbank von Quanty laufen seit dem 13.09.2026 in Amazon Web Services in der Region eu-central-1 (Frankfurt, Deutschland). Kundendateien liegen in derselben Region.
Frühere Fassungen dieser Erklärung sagten, Daten blieben im Europäischen Wirtschaftsraum. Dieser Satz trifft nicht auf alle Funktionen zu und wurde gestrichen. Unten steht jeder Fall, in dem Daten den EWR verlassen.
KI-Funktionen in der Anwendung laufen auf Amazon Bedrock. Die Standardkonfiguration erlaubt, eine Anfrage in AWS-Regionen außerhalb des EWR zu leiten. Grundlage ist der AWS-Auftragsverarbeitungsvertrag mit den Standardvertragsklauseln. Für Kunden, für die wir das Routing nur innerhalb der EU aktivieren, verlassen Anfragen die EU nicht.
Die Websuche, die Sie selbst auslösen, betreibt Exa Labs, Inc. in den USA. Exa erhält den Text Ihrer Anfrage.
KI-Sekretärin: Anrufe verarbeitet Eleven Labs, Inc. Anrufdaten werden standardmäßig in den USA gespeichert, die Verarbeitung kann in den USA, in der EU oder in Singapur erfolgen. Grundlage der Übermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission (EU-US Data Privacy Framework), hilfsweise die Standardvertragsklauseln. Die Aussage, Anrufdaten verließen die EU nicht, wäre falsch.
Google Analytics: Daten können von Google LLC in den USA verarbeitet werden, zertifiziert unter dem EU-US Data Privacy Framework.
Die vollständige Liste der Dienstleister, Verarbeitungsorte und Übermittlungsgarantien steht unter /subprocessors.
7. Wem wir Daten anvertrauen
Amazon Web Services EMEA SARL: Hosting von Anwendung und Datenbank, Dateispeicher, Versand und Empfang von E-Mail (Amazon SES), Anmeldung (Amazon Cognito) und KI-Modelle (Amazon Bedrock).
Stripe Payments Europe, Limited mit Stripe, Inc.: Zahlungen und Rechnungen. Stripe verarbeitet Zahlerdaten insoweit als eigener Verantwortlicher, als das Zahlungsdiensterecht dies verlangt.
Exa Labs, Inc.: vom Nutzer ausgelöste Websuche.
Eleven Labs, Inc.: Spracherkennung, Gesprächsführung und Sprachsynthese in der KI-Sekretärin, zusammen mit den davon beauftragten Sprachmodellanbietern (Google Cloud für Gemini- und Claude-Modelle, OpenAI für GPT-Modelle).
Twilio Ireland Limited mit Twilio Inc.: Rufnummern und Anrufvermittlung, nur wenn Quanty die Nummer stellt. Nutzen Sie einen eigenen Anbieter, arbeitet dieser auf Basis Ihres Vertrags.
Google Ireland Limited: Gmail und Google Tabellen, nur wenn Sie Ihr Google-Konto selbst verbinden, sowie Google Analytics, wenn Sie Analyse-Cookies akzeptieren.
Microsoft Ireland Operations Limited: Postfach in Microsoft 365 oder Outlook, nur wenn Sie es selbst verbinden.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht an Werbetreibende weiter. Jeder Dienstleister arbeitet auf Grundlage eines Auftragsverarbeitungsvertrags und nur auf unsere dokumentierte Weisung, außer in den oben beschriebenen Fällen, in denen er eigener Verantwortlicher ist.
8. KI-Sekretärin
Die KI-Sekretärin nimmt Telefonanrufe im Namen eines Kunden entgegen und schreibt das Anliegen in dessen Tabelle. Verantwortlicher für die Daten der Anrufenden ist der Kunde, also die Einrichtung oder das Unternehmen, das die Funktion aktiviert hat. Wir sind Auftragsverarbeiter.
Was verarbeitet wird: Rufnummer der anrufenden Person, Stimme während des Gesprächs, Textprotokoll des Gesprächs, eine von der KI erstellte Zusammenfassung sowie die Angaben, die die anrufende Person macht, etwa Name, Kontaktdaten und Beschreibung des Anliegens.
Wie lange: Das Textprotokoll beim Sprachanbieter wird standardmäßig nach 30 Tagen gelöscht. Der in der Kundentabelle gespeicherte Datensatz bleibt unter der Kontrolle des Kunden, der über die Löschung entscheidet. Die Tonaufzeichnung ist standardmäßig ausgeschaltet und muss bewusst aktiviert werden.
Zu Beginn jedes Gesprächs erfährt die anrufende Person, dass sie mit einem Assistenten auf Basis künstlicher Intelligenz spricht, in wessen Namen dieser handelt, dass das Gespräch gespeichert und auch außerhalb der Europäischen Union verarbeitet wird und dass sie bei Lebensgefahr auflegen und 112 wählen soll.
Die KI-Sekretärin ist ein administratives Werkzeug zur Anliegenaufnahme. Sie bewertet keine Symptome, bestimmt keine Dringlichkeit, entscheidet nicht über Leistungsansprüche und erteilt keine Ratschläge. Sie ist kein Medizinprodukt und keine Notrufleitung.
Wir erstellen keinen Stimmabdruck und kein anderes biometrisches Profil der anrufenden Person.
Die beteiligten Dienstleister und die Übermittlungsgarantien stehen unter /subprocessors.
Stand zum Zeitpunkt der Veröffentlichung: Die KI-Sekretärin ist noch nicht für die Verarbeitung von Gesundheitsdaten freigegeben. Dafür ist eine schriftliche Erlaubnis des Sprachanbieters nötig, um die wir uns bemühen. Bis dahin darf die Funktion nur für organisatorische Anliegen genutzt werden.
9. Google-Nutzerdaten in der Quanty-Anwendung
Die Quanty-Anwendung erlaubt angemeldeten Nutzern, ihr Google-Konto zu verbinden. Die Verbindung ist stets freiwillig und geht immer von Ihnen aus.
Gmail (Nur-Lese-Scope, gmail.readonly): Quanty liest die E-Mail-Adresse des verbundenen Kontos sowie eingehende Nachrichten, die den von Ihnen konfigurierten Automatisierungsfiltern entsprechen, und zwar nur Nachrichten, die eingehen, nachdem Sie die jeweilige Automatisierung eingeschaltet haben. Passende Nachrichten, ihr Text und ihre Anhänge werden zu Datensätzen in Ihren eigenen Tabellen, an den von Ihnen zugeordneten Stellen. Quanty synchronisiert, indexiert und archiviert Ihr Postfach nicht und liest keine ältere Post. Die Verarbeitungskopie einer Nachricht wird bis zu 14 Tage aufbewahrt; was in Ihre Tabellen geschrieben wurde, bleibt in Ihrem Arbeitsbereich unter Ihrer Kontrolle.
Gmail (Sende-Scope, gmail.send): Quanty versendet Nachrichten, die Ihre eigenen Automatisierungen verfassen, von der verbundenen Adresse, zum Beispiel eine Antwort im selben Thread auf eine gerade verarbeitete Nachricht oder eine Nachricht an einen in Ihrer Tabelle gespeicherten Kontakt. Empfänger und Inhalt stammen immer aus Ihrer eigenen Automatisierung. Quanty versendet weder Werbung noch Massenpost, versendet nichts aus eigenem Antrieb und begrenzt den Versand auf 100 Nachrichten pro Stunde je verbundenem Postfach. Der Sende-Scope berechtigt Quanty nicht, E-Mails zu löschen oder zu verändern.
Google Sheets: Wenn Sie eine Tabelle mit dem Quanty-Dienstkonto teilen, liest und schreibt Quanty diese Tabelle ausschließlich für die von Ihnen veranlassten Importe und Exporte.
OAuth-Tokens werden verschlüsselt gespeichert. Nachrichteninhalte werden nur zur Ausführung Ihrer Automatisierungen verarbeitet; die Ergebnisse liegen in Ihrem Arbeitsbereich und können dort eingesehen und gelöscht werden. Das Trennen der Integration in Quanty löscht die gespeicherten Tokens; den Zugriff können Sie zudem jederzeit in Ihrem Google-Konto widerrufen (myaccount.google.com/permissions).
Wir nutzen Google-Nutzerdaten nicht für Werbung, verkaufen sie nicht, trainieren damit keine Modelle des maschinellen Lernens, und kein Mensch liest sie, außer mit Ihrer ausdrücklichen Erlaubnis, aus Sicherheits- oder Missbrauchsgründen oder wenn das Gesetz es verlangt.
Quantys Nutzung und Übertragung von Informationen aus Google-APIs an andere Anwendungen erfolgt gemäß der Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), einschließlich der Limited-Use-Anforderungen.
10. Andere verbundene Postfächer
Neben Gmail kann die Quanty-Anwendung ein Microsoft-365- oder Outlook-Postfach über Microsoft Graph, ein Postfach bei einem beliebigen anderen Anbieter über IMAP und SMTP sowie eine Quanty-Weiterleitungsadresse verbinden, also eine Adresse auf einer Quanty-Subdomain, an die Sie Ihre Post weiterleiten. Die Verbindung ist stets freiwillig und geht immer von Ihnen aus.
OAuth-Tokens und Postfach-Passwörter werden verschlüsselt gespeichert und nach der Eingabe nicht wieder angezeigt. Eingehende Nachrichten verarbeiten wir wie bei Gmail: nur Nachrichten, die den von Ihnen gesetzten Filtern entsprechen, die Verarbeitungskopie bis zu 14 Tage, und die von Ihnen zugeordneten Daten landen in Ihren eigenen Tabellen. Nachrichten, die aus einem verbundenen Postfach versendet werden, verfassen Ihre eigenen Automatisierungen.
Ein verbundenes Postfach ist nur für das Mitglied sichtbar, das es verbunden hat, bis dieses Mitglied es für seinen Arbeitsbereich freigibt. Das Trennen eines Postfachs löscht die gespeicherten Zugangsdaten.
Post an eine Quanty-Weiterleitungsadresse empfangen wir über Amazon Web Services EMEA SARL (Amazon SES) in der Region EU (Frankfurt); die Rohnachricht wird nach 14 Tagen gelöscht.
11. Ihre Rechte
Sie haben das Recht auf Auskunft, Kopie, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit sowie das Recht, einer Verarbeitung auf Basis berechtigten Interesses zu widersprechen. Eine Einwilligung können Sie jederzeit widerrufen; die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Für Rechte uns gegenüber als Verantwortlichem schreiben Sie an dawid@pluscode.io. Wir antworten ohne unangemessene Verzögerung, spätestens innerhalb eines Monats.
Für Daten, die ein Kunde von uns in Quanty eingegeben hat, richten Sie Ihr Anliegen an diesen Kunden als Verantwortlichen. Wir unterstützen ihn bei der Erfüllung.
Sie können sich zudem bei der polnischen Aufsichtsbehörde (Prezes Urzędu Ochrony Danych Osobowych, uodo.gov.pl) oder Ihrer örtlichen Behörde beschweren.
12. Änderungen
Änderungen erscheinen an dieser Adresse mit neuer Versionsnummer und neuem Datum. Über wesentliche Änderungen informieren wir Kunden mindestens 30 Tage vorher per E-Mail.
Maßgeblich ist die polnische Fassung. Übersetzungen dienen der Bequemlichkeit.