Datenschutz

Fassung vom 22. August 2026

Diese Erklärung gilt für die Konsole unter app.mausichat.de, für den Weiterleitungsdienst der versendeten Links und für die Verarbeitung, die dahinter läuft. Für die Marketing-Website mausichat.de gilt eine eigene Erklärung.

Wer wofür verantwortlich ist

Für Kommentare und die daraufhin versendeten Nachrichten ist die Inhaberin des Instagram-Kontos verantwortlich, unter dessen Beitrag kommentiert wurde. Wir verarbeiten diese Daten in ihrem Auftrag und nach ihren Weisungen.

Für den Betrieb der Konsole — Anmeldung, Protokolle, Zugangskontrolle — sind wir selbst verantwortlich, die DSD DataSphere Development UG (haftungsbeschränkt).

Meta betreibt Instagram und erhält die Nachricht, um sie zuzustellen. Was Meta darüber hinaus mit den Daten tut, richtet sich nach Metas eigenen Bedingungen und liegt außerhalb unseres Einflusses.

Hostet eine Kundin die Software auf eigener Infrastruktur, verarbeiten wir dort nichts — außer wenn sie uns ausdrücklich für eine Störungssuche hinzuzieht, und dann in ihrem Auftrag.

Teil 1 — Wenn du einen Beitrag kommentiert hast

Dieser Teil richtet sich an dich, wenn du unter dem Instagram-Beitrag eines Unternehmens kommentiert hast, das mausi einsetzt. Wir handeln dabei nicht für uns, sondern für dieses Unternehmen. Es entscheidet, ob automatisiert geantwortet wird, mit welchem Text und auf welcher Rechtsgrundlage. Trotzdem steht hier vollständig, was dabei passiert — du sollst das nicht erst erfragen müssen.

Was passiert, wenn du kommentierst

  1. Meta meldet uns den Kommentar über eine Schnittstelle.
  2. Ein Regelwerk oder ein Sprachmodell ordnet ihn einer Absicht zu — etwa „fragt nach dem Link“.
  3. Passt die Absicht, wird eine private Nachricht erzeugt und über Meta an dich gesendet. Auf Wunsch der Kundin wartet sie vorher auf eine Freigabe durch einen Menschen.
  4. Optional wird zusätzlich öffentlich geantwortet oder dein Kommentar geliked.
  5. Der gesamte Vorgang wird protokolliert, auch wenn nichts gesendet wurde.

Welche Daten dabei entstehen

Wir erheben nichts bei dir selbst. Alles stammt aus deinem öffentlich sichtbaren Kommentar, übermittelt über die Schnittstelle von Meta.

Dass du gezählt wirst

Das Unternehmen bezahlt uns nach der Zahl der Menschen, die in einem Abrechnungszeitraum tatsächlich eine Antwort bekommen haben. Dafür wird deine Instagram-Nutzer-ID ein zweites Mal gespeichert, in einer eigenen Zeile: Sie hält fest, dass du in diesem Zeitraum bereits gezählt wurdest, damit dein zweiter Kommentar kein zweites Mal berechnet wird.

Ausgewertet wird daran nichts. Die Zeile enthält die Kennung und den Zeitraum, keinen Text, kein Verhalten, keine Bewertung. Sie wird nach zwölf Monaten gelöscht wie der Kommentar selbst und bei einem Löschverlangen sofort. Für die Rechnung bleibt danach eine Zahl übrig, die niemanden mehr benennt.

Wenn ein Kommentar besondere Angaben enthält

Ein Kommentar kann Angaben enthalten, die besonders geschützt sind — etwa zur Gesundheit, wenn jemand unter einem entsprechenden Beitrag von sich erzählt. Wir fordern solche Angaben nicht an, werten nicht danach aus und benutzen sie nicht als Merkmal für eine Entscheidung. Sie sind Teil des Kommentartexts und werden wie dieser gespeichert und gelöscht.

Einordnung durch ein Sprachmodell

Ist für eine Automatisierung ein Sprachmodell aktiviert, wird der Kommentartext an dieses Modell übergeben; soll das Modell die Antwort auch formulieren, zusätzlich dein Instagram-Nutzername. Der Aufruf läuft über ein Gateway zu einem Modellanbieter. Deine Inhalte werden nicht zum Training von Modellen verwendet. Trägt die Nachricht einen Hinweis darauf, dass sie automatisiert mit KI erstellt wurde, stammt dessen Wortlaut von der Kundin.

Ein Ergebnis der Einordnung wird bis zu sieben Tage zwischengespeichert, damit derselbe Kommentartext nicht mehrfach an das Modell geht. Der Schlüssel dieses Zwischenspeichers enthält nur Prüfwerte, nicht den Text.

Die Einordnung und der Versand laufen ohne menschliche Einzelfallprüfung, sofern die Kundin die Freigabe nicht eingeschaltet hat. Eine Direktnachricht entfaltet dir gegenüber keine rechtliche Wirkung; wir behandeln den Vorgang deshalb nicht als automatisierte Entscheidung im Sinne des Art. 22 DSGVO. Falsch einordnen kann das Verfahren trotzdem — deshalb steht unten, wie du es abstellst.

Wenn du einen Link in der Nachricht öffnest

Enthält die Nachricht einen Link, ist er auf dich ausgestellt: er trägt ein Kennzeichen, über das sich der Klick der einzelnen Nachricht zuordnen lässt. Beim Öffnen speichern wir Zeitpunkt, Browserkennung, Referrer und deine IP-Adresse — Letztere ausschließlich als Prüfwert, gebildet mit einem geheimen serverseitigen Zusatzwert. Deine IP-Adresse selbst wird nirgends gespeichert.

Diesen Prüfwert behandeln wir trotzdem als personenbezogenes Datum, und das ist keine Vorsicht ohne Anlass: In derselben Zeile steht das Kennzeichen deiner Nachricht. Die Zeile ist dir also zugeordnet, egal wie gut der Prüfwert ist. Wer das anders darstellt, beschreibt sein eigenes System falsch.

Wir setzen dabei keine Cookies und lesen nichts von deinem Gerät aus. Die Zielseite, auf die weitergeleitet wird, erhält von uns Referrer und Kampagnenparameter — was sie selbst speichert, richtet sich nach ihrer eigenen Datenschutzerklärung.

Wenn du keine Nachrichten mehr willst

Es gibt kein Schlüsselwort, mit dem du antworten könntest: Der Dienst liest eingehende Nachrichten nicht. Was tatsächlich wirkt:

Warum ein Sperreintrag bestehen bleibt

Der Eintrag hat genau einen Zweck: zu verhindern, dass dich wieder eine Nachricht erreicht. Er wird für nichts anderes ausgewertet, gilt nur gegenüber diesem einen Unternehmen und wird vor jedem Versand geprüft. Ihn zu löschen würde die Wirkung aufheben, um die du gebeten hast. Auf ausdrücklichen Wunsch entfernen wir ihn trotzdem — dann kannst du künftig wieder Nachrichten erhalten.

Auskunft, Löschung, Widerspruch

Zuständig ist das Unternehmen, dessen Beitrag du kommentiert hast — es ist die verantwortliche Stelle. Du findest es im Impressum des jeweiligen Instagram-Kontos.

Erreicht uns deine Anfrage trotzdem, leiten wir sie unverzüglich weiter und unterstützen bei der Beantwortung; die Löschung führen wir auf Weisung selbst aus. Das ist für dich kostenlos, jederzeit möglich, braucht keine Begründung und hängt nicht davon ab, wo du wohnst. Schreib an kontakt@mausichat.de.

Eine Löschung wird in Sicherungskopien erst mit deren Ablauf wirksam. Das schränkt dein Recht nicht ein, sondern sagt, wann es technisch erfüllt ist: eine Sicherung ist ein unveränderlicher Stand, den ein laufender Löschvorgang nicht erreicht. Ein Text, der etwas anderes verspricht, verspricht etwas Unmögliches. Die Aufbewahrungsdauer der Sicherungen nennen wir auf Anfrage; sie ist ein gemessener Wert aus einer Wiederherstellungsübung und keine Schätzung.

Wer die Daten außer uns erhält

Mit allen Dienstleistern, die für uns verarbeiten, bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

Übermittlung in die USA

Meta und der Modellanbieter können Daten in den Vereinigten Staaten verarbeiten. Grundlage ist entweder der Angemessenheitsbeschluss der Europäischen Kommission für das EU-US Data Privacy Framework, soweit das jeweilige Unternehmen dort zertifiziert ist, oder es sind Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO vereinbart. Ein Restrisiko bleibt: US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen, und Rechtsschutz dagegen ist für Betroffene aus der EU schwerer zu erlangen als hier.

Wie lange gespeichert wird

Diese Fristen legen wir betrieblich fest; sie gelten für alle Kundinnen gleich und werden von einem täglichen Auftrag durchgesetzt, nicht von guter Absicht. Die meisten Zeilen tragen ihr Löschdatum von Anfang an bei sich; die Zählzeilen der Abrechnung werden über den Zeitraum bestimmt, zu dem sie gehören, und fallen weg, sobald dieser zwölf Monate zurückliegt.

Was eine Löschung nicht erreicht

Dein Kommentar bleibt bei Instagram stehen — er gehört dir und Meta, nicht uns; löschen kannst du ihn nur dort. Die bereits zugestellte Nachricht bleibt in deinem Instagram-Postfach. Und der Sperreintrag bleibt, wenn du ihn nicht ausdrücklich entfernt haben willst, weil er dich gerade schützt.

Teil 2 — Wenn du mit der Konsole arbeitest

Für alles in diesem Teil sind wir die verantwortliche Stelle:

DSD DataSphere Development UG (haftungsbeschränkt)
Im Neuneck 2, 78609 Tuningen
Vertreten durch Arndt Bieberstein
kontakt@mausichat.de

Einen Datenschutzbeauftragten haben wir nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor. Anfragen beantwortet die oben genannte Adresse.

Anmeldung über Google oder Facebook

Die Anmeldung läuft über einen Identitätsanbieter deiner Wahl — Google oder, sofern in dieser Installation angeboten, Facebook. Dabei übermittelt dein Browser an den Anbieter die Kennung unserer Anwendung, das Rückleitungsziel, den angeforderten Umfang (Kennung, E-Mail-Adresse, Profilname), Sicherheitsparameter sowie IP-Adresse und Browserkennung. Zurück erhalten wir deine Kennung beim Anbieter, deine E-Mail-Adresse und deinen Anzeigenamen; genau diese drei speichern wir — bei beiden Anbietern dieselben drei.

Bei Google greifen wir auf keine weiteren Dienste in deinem Namen zu — kein Kalender, keine Kontakte, keine Dateien. Bei Facebook fragen wir als Berechtigung ausschließlich deine E-Mail-Adresse an: Wir posten nichts in deinem Namen, sehen weder deine Freundesliste noch deine Beiträge oder Fotos und speichern nicht einmal dein Profilbild. Die Anmeldung hier ist für Facebook ein gewöhnlicher Login — mit der Verbindung eines Instagram-Kontos (Abschnitt „Verbindung deines Instagram-Kontos" weiter unten) hat sie nichts zu tun und erteilt dafür auch keine Rechte.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: Wir stellen der Kundin, für die du arbeitest, ein zugangsgeschütztes Arbeitsmittel bereit. Bist du selbst unsere Vertragspartnerin, ist es Art. 6 Abs. 1 lit. b DSGVO.

Freischaltung und abgelehnte Anmeldungen

Google oder Facebook stellt nur fest, wer du bist. Ob du hinein darfst, entscheidet eine Liste freigeschalteter Adressen. Eine abgelehnte Anmeldung wird mit E-Mail-Adresse, Grund, IP-Adresse und Zeitpunkt protokolliert und löst eine Benachrichtigung per E-Mail an unseren Betrieb aus; dabei verlässt die Adresse unser System über einen Mailserver. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO — der Schutz einer Konsole, in der die Daten fremder Menschen liegen. Das ist zugleich der Grund, warum diese Seite ohne Anmeldung erreichbar sein muss: Wer abgelehnt wird, kommt sonst nie an diese Information.

Notfallzugang

Für den Fall, dass die Anmeldung über die Identitätsanbieter ausfällt, kann ein Notfallzugang aktiviert sein. Dann halten wir einen Passwort-Prüfwert und ein Einmalcode-Geheimnis vor; jeder Versuch wird mit IP-Adresse protokolliert und in der Häufigkeit begrenzt. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO.

Verbindung deines Instagram-Kontos

Verbindest du ein Instagram-Konto mit der Konsole, erteilst du uns über Meta Berechtigungen für genau dieses Konto: Kommentare unter deinen Beiträgen lesen und beantworten, private Antworten auf solche Kommentare senden, deine Beiträge samt Vorschaubildern abrufen — und, nur wenn deine Organisation es einschaltet, Kommentare liken. Dafür erhalten und speichern wir einen Zugriffsschlüssel von Meta sowie Kennung und Nutzername des verbundenen Kontos.

Mehr nicht: Wir veröffentlichen keine Beiträge und keine Storys in deinem Namen, folgen niemandem und entfolgen niemandem. Jede einzelne Berechtigung steht beim Verbinden im Meta-Dialog, und die Kontenseite der Konsole zeigt sie danach in denselben Worten an. Trennen kannst du die Verbindung dort jederzeit; ohne sie sendet und liest die Konsole für dieses Konto nichts mehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — genau diese Verarbeitung ist die gebuchte Leistung.

Was auf deinem Gerät gespeichert wird

Nur, was die Anmeldung technisch braucht: ein Sitzungsmerkmal, das dich für längstens acht Stunden angemeldet hält, sowie kurzlebige Merkmale gegen Sitzungsübernahme und zur Absicherung des Anmeldevorgangs. Dazu ein Zwischenspeicher im Browser-Tab, damit ein halbfertiger Automatisierungsentwurf beim Neuladen nicht verloren geht.

Es gibt kein Einwilligungsbanner, weil es nichts zu entscheiden gibt: Ohne diese Merkmale funktioniert die Anmeldung nicht (§ 25 Abs. 2 Nr. 2 TDDDG). Analyse, Reichweitenmessung oder Werbung findet hier nicht statt.

Bezahlung

Bucht deine Organisation einen kostenpflichtigen Tarif, läuft die Zahlung über Stripe. Die Bezahlseite betreibt Stripe, nicht wir: Kartennummer und Bankverbindung erreichen unsere Server zu keinem Zeitpunkt. Wir übergeben deine E-Mail-Adresse und den Namen der Organisation; die Rechnungsanschrift und, sofern abgefragt, die Umsatzsteuer-Identifikationsnummer trägst du dort selbst ein — ohne Anschrift lässt sich die Steuer nicht bestimmen.

Zurück speichern wir nur, was den Zugang steuert: die Kennungen deiner Organisation und ihres Abonnements bei Stripe, den Tarif, den Status und den Abrechnungszeitraum. Die Rechnungen selbst liegen bei Stripe und werden von dort über das Kundenportal abgerufen. Kommentardaten übermitteln wir Stripe nicht — die Rechnung braucht die Zahl der Kontakte, nicht ihre Namen.

Empfängerin ist die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland, die sich auf ihre Konzerngesellschaft Stripe, Inc. in den Vereinigten Staaten stützt; dafür gilt dasselbe wie oben — Angemessenheitsbeschluss zum EU-US Data Privacy Framework, soweit dort zertifiziert, sonst Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung des Vertrags und Art. 6 Abs. 1 lit. c DSGVO für das, was danach aufbewahrt werden muss: Rechnungen und Buchungsbelege bleiben acht Jahre (§ 147 Abs. 3 AO, § 14b Abs. 1 UStG), gerechnet ab dem Ende des Jahres, in dem sie entstanden sind. Diese Frist geht einem Löschverlangen vor. Wer in der Konsole nur mitarbeitet und nichts bucht, taucht bei Stripe nicht auf.

Protokolle und Änderungsnachweis

Der Betrieb schreibt Anwendungsprotokolle mit Zeitpunkt, Ereignis und technischen Kenndaten; Kommentartexte und Nutzernamen gehören ausdrücklich nicht hinein und ein Test hält das fest. Zusätzlich hält ein Änderungsprotokoll fest, wer wann was in der Konsole geändert hat, mit IP-Adresse. Es dient zwei Zwecken zugleich: der Kundin als Nachweis über ihre eigene Automatisierung und uns als Sicherheits- und Nachweismittel. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 5 Abs. 2 und Art. 32 DSGVO.

Zugang über Schnittstellen

Eine Kundin kann die Konsole zusätzlich über eine Schnittstelle bedienen. Dafür werden Zugangsmerkmale ausgegeben — gespeichert wird nur ihr Prüfwert, nie das Merkmal selbst — und jeder Aufruf mit Nutzerin, Werkzeug und Zeitpunkt protokolliert. Wer diese Schnittstelle mit einem eigenen KI-Werkzeug verbindet, entscheidet selbst darüber und verantwortet, wohin die abgerufenen Daten dabei fließen.

Deine Rechte uns gegenüber

Du kannst Auskunft darüber verlangen, welche Daten wir zu dir gespeichert haben, und eine Kopie erhalten (Art. 15). Du kannst Falsches berichtigen lassen (Art. 16), die Löschung verlangen (Art. 17) und die Verarbeitung einschränken lassen, solange etwas strittig ist (Art. 18). Du kannst die Daten, die du uns gegeben hast, in einem übertragbaren Format bekommen (Art. 20). Und du kannst der Verarbeitung widersprechen, die wir auf ein berechtigtes Interesse stützen (Art. 21) — dann prüfen wir erneut und begründen, wenn wir fortfahren.

Für Beschäftigte gilt zusätzlich § 26 BDSG. Bist du bei einer Kundin angestellt, ist für das Beschäftigungsverhältnis deine Arbeitgeberin verantwortlich, nicht wir.

Beschwerderecht

Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren — bei der Behörde deines Aufenthaltsorts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35, 70191 Stuttgart
baden-wuerttemberg.datenschutz.de

Änderungen und weiterführende Seiten

Ändert sich, was wir verarbeiten oder wer die Daten erhält, ändern wir diese Erklärung und das Datum oben. Kundinnen informieren wir vorab, wenn ein neuer Dienstleister in die Verarbeitungskette tritt.