Datenschutzerklärung
Stand: Juli 2026
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung
- unserer Website laris-ai.com (Teil B) und
- unseres Produkts Laris – Webanwendung, iOS-App und Android-App (Teil C).
Teil A gilt für beides.
Teil A – Allgemeines
A.1 Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
BirdFlai UG (haftungsbeschränkt) Tarpenbekstraße 13 22848 Norderstedt, Deutschland
Vertreten durch: Jan Christiansen, Pascal Meger Telefon: +49 172 2774215 E-Mail: jan@birdflai.com
A.2 Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist gesetzlich nicht zwingend zu bestellen und wurde nicht benannt. Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an den oben genannten Verantwortlichen.
A.3 Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung unserer Website, unserer Anwendungen sowie unserer Inhalte und Leistungen erforderlich ist. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
A.4 Datenübermittlung in Drittländer
Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten dort. Soweit Daten in die USA übermittelt werden, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO (EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist) und/oder der EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um zusätzliche Schutzmaßnahmen. Mit allen Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Details zu den einzelnen Diensten finden Sie in den Teilen B und C.
A.5 Rechte der betroffenen Personen
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht gegen die Verarbeitung (Art. 21 DSGVO)
- Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an jan@birdflai.com.
Hinweis für Kunden unserer Nutzer: Soweit ein Handwerks- oder Gewerbebetrieb Ihre Daten in Laris verarbeitet (z. B. weil Sie Kunde dieses Betriebs sind), ist der jeweilige Betrieb datenschutzrechtlich Verantwortlicher; wir verarbeiten diese Daten als Auftragsverarbeiter (siehe C.2). Bitte richten Sie Betroffenenanfragen in diesem Fall an den jeweiligen Betrieb. Wir leiten bei uns eingehende Anfragen an den verantwortlichen Betrieb weiter.
A.6 Beschwerderecht bei der Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD) Holstenstraße 98, 24103 Kiel Telefon: +49 431 988-1200 E-Mail: mail@datenschutzzentrum.de datenschutzzentrum.de
Sie können sich alternativ an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
A.7 SSL-/TLS-Verschlüsselung
Website und Anwendungen nutzen zum Schutz der Datenübertragung eine SSL- bzw. TLS-Verschlüsselung.
A.8 Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen, z. B. bei der Einführung neuer Dienste. Es gilt die jeweils aktuelle Fassung.
Teil B – Website laris-ai.com
B.1 Hosting (Vercel)
Die Website wird bei Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA, gehostet. Beim Aufruf werden technisch erforderliche Daten (siehe B.2) durch Vercel verarbeitet. Rechtsgrundlage ist unser berechtigtes Interesse an einer technisch fehlerfreien Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO). Mit Vercel besteht ein Auftragsverarbeitungsvertrag; Übermittlungen in die USA stützen sich auf die in A.4 genannten Garantien. Weitere Informationen: vercel.com/legal/privacy-policy.
B.2 Server-Logfiles
Bei jedem Aufruf der Website werden automatisch Informationen in Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit, abgerufene Datei, Referrer-URL, Browser, Betriebssystem und Geräteinformationen, übertragene Datenmenge und HTTP-Statuscode. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Verbindungsaufbau, Systemsicherheit und -stabilität). Die Daten werden nach spätestens 30 Tagen gelöscht, sofern keine weitergehende Speicherung zu Beweiszwecken erforderlich ist.
B.3 Cookies
Die Website verwendet technisch notwendige Cookies (z. B. zur Zugangsbeschränkung von Vorabversionen und zur Speicherung Ihrer Cookie-Einstellungen). Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Analyse-Cookies werden nur mit Ihrer Einwilligung gesetzt (siehe B.6). Ihre Einstellungen können Sie jederzeit über „Cookie-Einstellungen" im Footer ändern.
B.4 Schriftarten (selbst gehostet)
Die verwendeten Schriftarten werden lokal ausgeliefert. Es findet keine Verbindung zu Servern von Google oder anderen Dritten beim Laden der Schriftarten statt.
B.5 Kontaktaufnahme und Warteliste
Bei Kontaktaufnahme per E-Mail oder Telefon werden Ihre Angaben zur Bearbeitung der Anfrage gespeichert (Art. 6 Abs. 1 lit. b, lit. f DSGVO). Bei Eintrag in die Warteliste verarbeiten wir E-Mail-Adresse sowie freiwillige Angaben (Betriebsname, Gewerk, Mitarbeiterzahl, Nachricht) zur Information über den Produktstart und für vorvertragliche Kommunikation (Art. 6 Abs. 1 lit. a, lit. b DSGVO). Die Daten werden auf unserer eigenen Datenbank-Infrastruktur gespeichert (Supabase, EU-Region Frankfurt, siehe C.4). Eine Weitergabe an Dritte findet nicht statt. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (jan@birdflai.com).
B.6 Reichweitenmessung / Google Analytics 4
Wir setzen auf der Website Google Analytics 4 der Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland, ein – ausschließlich nach Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG) über das Consent-Banner. Ohne Einwilligung werden keine Tracking-Cookies gesetzt und keine Daten an Google übertragen. IP-Adressen werden anonymisiert verarbeitet. Übermittlungen in die USA erfolgen auf Basis des EU-US Data Privacy Frameworks und der EU-Standardvertragsklauseln. Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen" im Footer widerrufen.
In den Anwendungen (Teil C) setzen wir kein Google Analytics und keine Werbe-Tracker ein.
Teil C – Produkt Laris (Webanwendung, iOS-App, Android-App)
C.1 Überblick
Laris ist ein KI-gestützter Betriebsassistent für Handwerks- und Gewerbebetriebe. Bei der Nutzung verarbeiten wir personenbezogene Daten der Nutzer (Betriebsinhaber und Mitarbeiter der Betriebe) sowie – im Auftrag der Betriebe – Daten Dritter (insbesondere Kunden der Betriebe).
C.2 Rollenverteilung: Verantwortlicher und Auftragsverarbeiter
Eigene Verantwortlichkeit (Art. 6 DSGVO): Für die Verarbeitung der Konto- und Nutzungsdaten der registrierten Nutzer (z. B. Registrierung, Login, Kommunikation mit uns, Sicherheits-Logs) sind wir Verantwortlicher.
Auftragsverarbeitung (Art. 28 DSGVO): Für die Inhalte, die ein Betrieb in Laris einstellt – insbesondere Daten seiner Kunden und Ansprechpartner (Namen, Kontaktdaten, Adressen, Auftrags- und Einsatzortdaten), Angebots- und Rechnungsdaten, Baustellen-Dokumentationen, Fotos und Sprachnotizen – ist der jeweilige Betrieb Verantwortlicher und wir handeln als Auftragsverarbeiter auf Grundlage des mit dem Betrieb geschlossenen Auftragsverarbeitungsvertrags (AVV). Der AVV ist für registrierte Betriebe jederzeit im eingeloggten Bereich der Anwendung abrufbar.
C.3 Registrierung und Login
Zur Nutzung von Laris ist ein Nutzerkonto erforderlich. Verarbeitet werden insbesondere: Name, E-Mail-Adresse, Passwort (verschlüsselt/gehasht), Betriebszugehörigkeit und Rolle, optional Telefonnummer und Sprache. Die Authentifizierung erfolgt über Supabase Auth (siehe C.4). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
C.4 Hosting und Datenbank (Supabase, EU-Region Frankfurt)
Datenbank, Authentifizierung, Datei-Speicher (z. B. Fotos, Dokumente, PDF-Dateien) und Echtzeit-Funktionen werden über Supabase Inc., 970 Toa Payoh North #07-04, Singapur, betrieben. Die Speicherung erfolgt in der EU-Region Frankfurt am Main (AWS eu-central-1). Mit Supabase besteht ein Auftragsverarbeitungsvertrag einschließlich EU-Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. der AVV mit dem jeweiligen Betrieb. Weitere Informationen: supabase.com/privacy.
C.5 Backend-Hosting (Railway) und Hintergrundverarbeitung (Trigger.dev)
Unsere Server-Anwendung wird bei Railway Corp., 548 Market Street, San Francisco, CA 94104, USA, betrieben. Für die Ausführung von Hintergrundaufgaben (z. B. die Verarbeitung eingehender Anfragen, Erstellung von Berichten) setzen wir Trigger.dev (Trigger.dev, Inc., USA) ein. Bei der Verarbeitung können personenbezogene Daten durch diese Anbieter verarbeitet werden. Mit beiden Anbietern bestehen Auftragsverarbeitungsverträge; Übermittlungen in die USA stützen sich auf die in A.4 genannten Garantien. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. der AVV.
C.6 KI-Verarbeitung (Anthropic)
Kernfunktionen von Laris (z. B. Einordnung von Anfragen, Erstellung von Angebotsentwürfen, Terminvorschlägen, Berichten und Chat-Antworten) nutzen große Sprachmodelle der Anthropic PBC, 500 Howard Street, San Francisco, CA 94105, USA, über deren API. Dabei werden die zur jeweiligen Funktion gehörenden Inhalte (z. B. Anfragetexte, Auftragsdaten, transkribierte Sprachnotizen) an Anthropic übermittelt und dort verarbeitet.
Nach den kommerziellen API-Bedingungen von Anthropic werden übermittelte Inhalte nicht zum Training der KI-Modelle verwendet. Die Übermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Frameworks bzw. der EU-Standardvertragsklauseln; mit Anthropic besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. der AVV mit dem jeweiligen Betrieb. Weitere Informationen: anthropic.com/legal/privacy.
Keine automatisierte Entscheidungsfindung i. S. d. Art. 22 DSGVO: Von Laris erstellte Inhalte sind Entwürfe und Vorschläge; Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung trifft der jeweilige Nutzer.
C.7 Sprachverarbeitung (Deepgram)
Sprachnotizen und Diktate (z. B. für Aufmaß und Baustellen-Dokumentation) werden zur Umwandlung in Text (Speech-to-Text) an Deepgram, Inc., 548 Market St, PMB 72713, San Francisco, CA 94104, USA, übermittelt. Verarbeitet werden die Audioaufnahme und daraus erzeugte Transkripte. Mit Deepgram besteht ein Auftragsverarbeitungsvertrag; Übermittlungen in die USA stützen sich auf die in A.4 genannten Garantien. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. der AVV. Die Aufnahme erfolgt stets durch aktive Auslösung durch den Nutzer; eine dauerhafte Mikrofonüberwachung findet nicht statt. Weitere Informationen: deepgram.com/privacy.
C.8 Berechtigungen der mobilen Apps
Die iOS- und Android-App verwenden folgende Gerätefunktionen – jeweils erst bei aktiver Nutzung der Funktion und widerruflich in den Geräteeinstellungen:
Mikrofon: Aufnahme von Sprachnotizen für Aufmaß und Baustellen-Dokumentation (siehe C.7).
Kamera und Fotos: Aufnahme von Fotos und Dokument-Scans für Aufmaß und Baustellen-Dokumentation sowie Auswahl vorhandener Fotos über die Fotoauswahl des Betriebssystems. Unter Android erfolgt die Aufnahme über die System-Kamera-App und die Auswahl über den System-Fotopicker, ohne dass die App selbst Kamera- oder Speicherberechtigungen erhält. Fotos werden im Datei-Speicher gespeichert (siehe C.4).
Ohne diese Berechtigungen sind die jeweiligen Funktionen nicht nutzbar; die übrige App bleibt verwendbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. der AVV; § 25 Abs. 2 Nr. 2 TDDDG für den Zugriff auf Geräteinformationen, soweit er für die angeforderte Funktion erforderlich ist.
C.9 App Stores (Apple, Google)
Der Bezug der Apps erfolgt über den Apple App Store bzw. TestFlight (Apple Inc. / Apple Distribution International Ltd., Irland) und den Google Play Store (Google Ireland Ltd.). Bei Download, Installation und – im Fall von TestFlight – Beta-Teilnahme verarbeiten die Store-Betreiber Daten in eigener Verantwortlichkeit (z. B. Konto-Daten, Geräteinformationen, ggf. Absturzberichte). Näheres regeln die Datenschutzhinweise von Apple und Google.
C.10 Zahlungsabwicklung (Stripe)
Mit Beginn des kostenpflichtigen Betriebs (nach Ende der Testphase) erfolgt die Zahlungsabwicklung über den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, sowie die Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA.
Bei Abschluss eines Abonnements werden Zahlungsdaten (z. B. Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsmittel wie Kreditkartendaten oder IBAN, Umsatzbetrag) direkt von Stripe erhoben und verarbeitet; vollständige Zahlungsmitteldaten werden nicht auf unseren Systemen gespeichert. Stripe verarbeitet diese Daten teilweise in eigener Verantwortlichkeit (insbesondere zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten) und teilweise in unserem Auftrag.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungs- und Nachweispflichten). Übermittlungen in die USA erfolgen auf Basis des EU-US Data Privacy Frameworks und der EU-Standardvertragsklauseln. Weitere Informationen: stripe.com/de/privacy.
Während der kostenlosen Testphase findet keine Zahlungsabwicklung statt.
C.11 Protokolldaten und Sicherheit
Zur Gewährleistung der System-Sicherheit, zur Fehleranalyse und zur Nachvollziehbarkeit der Verarbeitungen protokollieren wir technische Ereignisse (z. B. API-Zugriffe, Verarbeitungsläufe der KI-Funktionen einschließlich Zeitpunkt und betroffenem Konto). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Stabilität) bzw. der AVV.
C.12 Interne Auswertungen (Google Looker)
Zur Weiterentwicklung des Produkts, zur Fehleranalyse und zur internen Betriebssteuerung werten wir Daten aus Laris mit dem Business-Intelligence-Dienst Looker der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, aus. Dabei können auch personenbezogene Daten verarbeitet werden. Die Verarbeitung erfolgt auf Servern in der EU; mit Google besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung und Steuerung unseres Angebots) bzw. der AVV mit dem jeweiligen Betrieb.
C.13 Kein Tracking, keine Werbung
In den Anwendungen setzen wir keine Analyse- oder Werbe-Tracker von Drittanbietern ein und geben keine Daten zu Werbezwecken weiter.
C.14 Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist:
Konto- und Inhaltsdaten werden für die Dauer des Nutzungsverhältnisses gespeichert und nach dessen Beendigung gelöscht bzw. gemäß AVV zurückgegeben und gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. §§ 147 AO, 257 HGB) entgegenstehen. Audioaufnahmen und technische Protokolle werden gelöscht, sobald sie für den jeweiligen Zweck nicht mehr erforderlich sind. Nach Ende der Testphase werden Testdaten auf Wunsch des Betriebs exportiert und anschließend gelöscht.
BirdFlai UG (haftungsbeschränkt) · Tarpenbekstraße 13 · 22848 Norderstedt · jan@birdflai.com