Critiqo Logo

Im Vergleich

Noch keine Produkte im Vergleich.

Mindestens 2 Produkte zum Vergleichen.

Privacy
Datenschutz

Datenschutz
erklärung

Der Schutz Ihrer Daten ist uns wichtig. Hier erfahren Sie, wie wir Ihre personenbezogenen Daten verarbeiten und schützen.

Start Datenschutzerklärung

Verantwortlicher:

Florian Sokoli
Zweigstraße 10
85737 Ismaning, Deutschland
E-Mail: privacy@critiqo.ai

Stand: 27. Januar 2026

1. Allgemeine Informationen zur Datenverarbeitung und Transparenz

Diese Datenschutzerklärung informiert Nutzer und Besucher der Plattform https://critiqo.ai umfassend, systematisch und verständlich über die Art, den Umfang, die Rechtfertigung, die Zwecke und die praktischen Auswirkungen der Verarbeitung personenbezogener Daten sowie über die Rechte der betroffenen Personen gemäß der Datenschutz-Grundverordnung (DSGVO) und weiteren einschlägigen deutschen und europäischen Datenschutzgesetzen.

Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dies umfasst unter anderem: Namen, E-Mail Adressen, IP-Adressen, Cookie-Identifikatoren, Standortdaten, Gerätinformationen, Surfverhalten, Kaufhistorie, KI-Chat-Verlauf und Suchverlauf.

Der Betreiber nimmt den Schutz Ihrer Privatsphäre und den verantwortungsvollen Umgang mit Ihren Daten ernst. Besondere Maßnahmen, wie die automatisierte Anonymisierung personenbezogener Inhalte (PII-Scrubbing) vor der Weiterleitung an externe KI-Systeme, werden implementiert, um das Datenschutzrisiko zu minimieren.

2. Rechtsgrundlagen der Datenverarbeitung nach DSGVO

Der Betreiber verarbeitet personenbezogene Daten ausschließlich auf Basis einer oder mehrerer der folgenden Rechtsgrundlagen gemäß Art. 6 Abs. 1 DSGVO:

(1) Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

Zur Erfüllung des Nutzungsvertrags und zur Bereitstellung der angeforderten Dienste verarbeitet der Betreiber Ihre Daten, insbesondere:

  • Ihre Registrierungsdaten (Name, E-Mail, Passwort-Hash) zur Verwaltung Ihres Nutzerkontos;
  • Ihre Abrechnungs- und Zahlungsinformationen zur Verarbeitung von Premium Abonnements;
  • Ihre Chat- und Suchanfragen zur Bereitstellung von KI-Advisor-Funktionen;
  • Ihre IP-Adresse und Geräteinformationen zur Gewährleistung von Zugriffskontrolle und Plattformsicherheit.

(2) Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Für bestimmte Verarbeitungsarten haben Sie explizit in die Datenverarbeitung eingewilligt. Dies betrifft insbesondere:

  • Das Training von hauseigenen KI-Modellen mit Ihren Chat-Daten, Suchhistorien und Nutzungsmustern (Opt-In-Modell);
  • Die Verarbeitung von Cookies zu Analysezwecken und zum Tracking Ihrer Interaktionen auf der Plattform;
  • Die Versendung von Newsletter-Inhalten, Marketing-Mitteilungen oder Produktempfehlungen;
  • Die Nutzung Ihrer Chat-Daten für die Qualitätskontrolle und das Trainings-Feedback Loops.

Die Einwilligung ist freiwillig. Sie können sie jederzeit widerrufen oder modifizieren, ohne dass dies nachteilige Folgen für die Nutzung der Basisplattform hat. Der Widerruf erfolgt durch schriftliche Mitteilung an privacy@critiqo.ai oder durch Verwendung der Opt-Out Funktionen in Ihrem Nutzerkonto.

(3) Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)

Der Betreiber verarbeitet Ihre Daten auch zur Wahrung berechtigter Interessen, die eine Interessenabwägung bestanden haben. Diese berechtigten Interessen sind insbesondere:

  • Sicherheit und Betrugsprävention: Überwachung verdächtiger Aktivitäten, Durchführung von Sicherheitsaudit, Prävention von Datenverstößen, Erkennung von automatisierten Missbrauch (Bots, Scraping-Angriffe);
  • Optimierung der Plattform: Analyse von Nutzerverhalten, A/B-Testing von Funktionen, Leistungsoptimierung, Fehlerdiagnose;
  • Affiliate-Tracking: Nachverfolgung Ihrer Klicks auf Affiliate-Links, um Provisionen korrekt zu berechnen und Betrug zu verhindern;
  • Marketing und Geschäftsentwicklung: Erstellung anonymisierter oder pseudonymisierter Analysen zur Verbesserung von Marketing-Kampagnen, Marktsegmentierung und Produktentwicklung;
  • Rechtliche Compliance: Erfüllung von Aufbewahrungspflichten, Reaktion auf Behördenaufträge, Dokumentation zum Nachweis der Rechtmäßigkeit;
  • Vertragsschutz: Geltendmachung von Ansprüchen, Durchsetzung von AGB Bestimmungen, Streitbeilegung.

Diese berechtigten Interessen überwiegen in der Regel die Interessen oder Freiheitsrechte der Nutzer, sofern letztere nicht außergewöhnlich schutzbedürftig sind.

(4) Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)

Der Betreiber ist verpflichtet, Ihre personenbezogenen Daten in bestimmten Fällen zu verarbeiten, um gesetzliche Bestimmungen, behördliche Aufträge oder Gerichtsanordnungen zu erfüllen, insbesondere gemäß:

  • Geldwäschebekämpfungs- und Terrorismusfinanzierungspräventionsgesetzen (AML/KYC-Verpflichtungen);
  • Steuerbehördenaufträgen und Aufbewahrungspflichten für Geschäftsunterlagen;
  • Polizelichen Ermittlungsaufträgen;
  • Telemediengesetz (TMG) und Datenspeicherungsanordnungen.

3. Umfang der Datenverarbeitung und Kategorien verarbeiteter Daten

(1) Registrierungs- und Kontodaten
Bei der Registrierung erheben wir folgende Informationen:

  • Vollständiger Name;
  • E-Mail-Adresse;
  • Geschätztes Alter oder Altersgruppe (für altersgerechte Inhalte);
  • Nutzername und Passwort (als kryptographischer Hash gespeichert);
  • Bei Inanspruchnahme kostenpflichtiger Dienste: Vollständige Rechnungsadresse, Zahlungsmittel, Kontoverbindung.

(2) Interaktions- und Verhaltensdaten
Bei der Nutzung der Plattform erheben wir automatisiert:

  • Alle Suchanfragen, die Sie eingeben;
  • Alle Fragen, die Sie dem KI-Advisor stellen, sowie die Kontextdaten dieser Anfragen;
  • Ihre Chat-Historie;
  • Ihre Navigationshistorie innerhalb der Plattform (welche Produktseiten Sie besuchen, wie lange Sie verweilten);
  • Klick-Verhalten (auf welche Links und Buttons Sie klicken);
  • Affiliate-Link-Klicks und die daraus resultierenden Transaktionen (um Provisionen zu verfolgen);
  • Ihre Bewertungen, Rezensionen und Kommentare, die Sie auf der Plattform verfassen;
  • Ihre Wunschlisten, Lieblingsprodukte oder Lesezeichen.

(3) Technische und Gerätedaten

  • Ihre IP-Adresse;
  • Browsertyp und Browserversion;
  • Betriebssystem und Gerätename;
  • Eindeutige Geräte-Identifikatoren;
  • Geolokalisierungsdaten (Land, Region, Stadt, basierend auf IP-Adresse, ohne exakte Positionierung);
  • Zeitstempel von Zugriff und Aktivität;
  • Internet-Service-Provider (ISP);
  • Verweis-Seite (Referrer), d.h. von welcher Webseite Sie zur Plattform kamen.

Diese Daten werden für Sicherheitszwecke, für das Absturz-Reporting, für Leistungsanalysen und zur Erkennung von botgesteuerten oder automatisierten Zugriffen erhoben.

(4) Cookie- und Tracking-Daten
Der Betreiber setzt verschiedene Kategorien von Cookies und Tracking-Technologien ein. Siehe hierzu den separaten Abschnitt „8. Cookies, Tracking-Technologien und lokale Speicherung".

(5) Payment- und Transaktionsdaten
Bei kostenpflichtigen Transaktionen verarbeitet der Betreiber:

  • Zahlungsart (Kreditkarte, SEPA-Überweisung, PayPal, etc.);
  • Zahlungs-ID und Transaktions-Referenzen;
  • Rechnungsadresse;
  • Kauf- und Abonnementhistorie.

Kritisch: Der Betreiber speichert keine vollständigen Kreditkartennummern. Diese werden direkt von autorisierten Zahlungsabwicklern verarbeitet und gespeichert, die PCI-DSS zertifiziert sind (siehe Abschnitt „Auftragsverarbeiter und Datenempfänger").

(6) KI-Training-Daten
Falls Sie in die Nutzung Ihrer Daten zum KI-Training eingewilligt haben, werden Ihre Chat-Daten, Suchanfragen und Feedback-Signale zur Verbesserung von proprietären KI-Modellen verwendet. Diese Daten werden anonymisiert, pseudonymisiert oder aggregiert verarbeitet, um eine Rückverfolgung zu Ihrer Person zu erschweren. Dennoch ist eine Reidentifizierung durch Kombinieren mit anderen Datenquellen nicht vollständig auszuschließen.

4. Datenverarbeitung im KI-Advisor und PII-Scrubbing-Verfahren

(1) Chat-Eingaben und Anfrage-Verarbeitung
Wenn Sie den KI-Advisor nutzen (den Chatbot oder die textbasierte Anfrageschnittstelle), wird Ihre Texteingabe („Prompt") zusammen mit relevanten Kontextinformationen verarbeitet. Diese Verarbeitung umfasst mehrere Schritte:

Schritt 1 – Lokale Vorverarbeitung (PII-Scrubbing):
Vor der Übermittlung an externe KI-Anbieter wird Ihre Anfrage einem lokalen, firmeneigenen KI-Filter unterzogen. Dieser Filter (basierend auf einem spezialisierten Ollama Llama-3:8b-Modell) zielt darauf ab, personenbezogene Identifikatoren (PII) automatisiert zu erkennen und zu entfernen oder zu maskieren. Dies umfasst:

  • Namen (Vor- und Nachnamen);
  • E-Mail-Adressen;
  • Telefonnummern;
  • Postale Adressen;
  • Personalausweisnummern und Steuer-IDs;
  • Zahlungsmittel-Daten;
  • Soziale Medien-Identifikatoren;
  • Medizinische oder Gesundheitsdaten;
  • Biometrische Daten.

Diese PII-Bereinigung erfolgt mit hoher Genauigkeit, ist aber nicht 100 % zuverlässig. Es besteht eine gewisse Restwahrscheinlichkeit, dass sensible Informationen nicht erkannt und entfernt werden, insbesondere bei:

  • Impliziten Identifikatoren (z.B. „Ich bin der CEO von Unternehmen XY");
  • Seltenen oder exotischen Namen;
  • Kontextuellen Indizien, die eine Person identifizierbar machen, ohne dass direkte Identifikatoren genannt werden.

Empfehlung: Wir empfehlen dringend, keine hochsensiblen personenbezogenen Daten in den Chat einzugeben, auch wenn diese scrubbed werden.

Schritt 2 – Übermittlung an externe KI-Anbieter:
Nach der lokalen Bereinigung wird Ihre Anfrage über sichere Verbindungen (TLS 1.3 Verschlüsselung) an externe KI-Anbieter übermittelt, um eine Antwort zu generieren.

Schritt 3 – Speicherung und Logging:
Ihre Anfrage wird auf den Servern des Betreibers geloggt und archiviert zu Zwecken von:

  • Sicherheitsaudit und Anomalieerkennung;
  • Qualitätssicherung und Model-Improvement;
  • Kundensupport (um Sie bei Problemen unterstützen zu können);
  • Rechtliche Aufbewahrungspflichten.

(2) Einschränkungen und Haftung für PII-Scrubbing
Der Betreiber garantiert NICHT, dass das PII-Scrubbing-Verfahren zu 100 % fehlerfrei ist. Trotz aller Sorgfalt können sensible Daten in theoretisch entfernten oder versteckt bleiben und an externe KI-Anbieter übermittelt werden. Der Betreiber haftet nicht für Schäden, die aus einer unzureichenden PII-Bereinigung resultieren, insbesondere wenn Sie trotz Warnung hochsensible Informationen eingeben.

Sie tragen daher die Verantwortung, keine sensiblen Daten freiwillig in den Chat einzutragen, auf die Sie nicht möchten, dass sie verarbeitet werden.

5. Datenflüsse in der Multi-Model-Umgebung und Drittlandtransfers

(1) Einsatz externer KI-Modelle – Auftragsverarbeiter nach Art. 28 DSGVO
Der Betreiber ist technisch nicht in der Lage, alle KI-Funktionen mit ausschließlich lokalen oder auf EU-Servern gehosteten Modellen bereitzustellen. Daher nutzt der Betreiber externe, in den USA oder anderen Ländern ansässige KI-Anbieter als Auftragsverarbeiter (Datenverarbeiter) im Sinne von Art. 28 DSGVO. Mit diesen Anbietern bestehen Datenverarbeitungsverträge (Auftragsverarbeitungsverträge – AVV nach Art. 28 Abs. 3 DSGVO).

AnbieterLandModell(e)DatenkategorienRechtsgrundlage Drittlandtransfer
OpenRouter Ltd.USAGateway zu allen ModellenChat-Daten, SuchanfragenDPF / SCC
OpenAI LLCUSAGPT-4, GPT-4o-mini, davinciChat-Daten, PromptsDPF (zertifiziert)
Google LLCUSAGemini, Gemini Pro, Gemini NanoChat-Daten, PromptsDPF (zertifiziert)
Anthropic Inc.USAClaude 3 Opus, Claude 3 SonnetChat-Daten, PromptsDPF (zertifiziert)
xAI Corp.USAGrokChat-Daten, PromptsSCC (angefordert)
Ollama (Open Source)Lokal / EULlama 3, MistralChat-Daten (local)Keine Übermittlung

(2) Drittlandtransfer – EU-U.S. Data Privacy Framework (DPF)
Die Europäische Kommission hat festgestellt, dass die USA für Unternehmen, die unter das EU-U.S. Data Privacy Framework (DPF) fallen, ein angemessenes Datenschutzniveau gewährleisten. Dies gilt für Unternehmen wie OpenAI, Google und Anthropic, die sich selbst unter dem DPF angemeldet haben und dessen Bestimmungen erfüllen. Der Betreiber übermittelt Ihre personenbezogenen Daten an diese Anbieter auf Basis des DPF als Rechtsgrundlage für den Drittlandtransfer gemäß Art. 46 DSGVO.

(3) Drittlandtransfer – Standardvertragsklauseln (SCC)
Für Auftragsverarbeiter, die nicht unter das DPF fallen (z.B. xAI), setzt der Betreiber die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC) ein, insbesondere die Klauseln für den Transfer von Verantwortlichen an Auftragsverarbeiter (Modul 2). Diese SCC enthalten verbindliche, durchsetzbare Verpflichtungen zur Einhaltung von EU-Datenschutzniveaus. Sie gelten als angemessene Maßnahme nach Art. 46 DSGVO, um Ihre Rechte und Freiheiten zu schützen, auch wenn Daten in ein Drittland übermittelt werden.

(4) Supplementary Measures (Zusatzverpflichtungen)
Zur Verstärkung des Schutzes angesichts der Möglichkeit des US-amerikanischen Zugriffs auf Daten (z.B. durch das FISA Amendments Act oder andere nationale Sicherheitsgesetze) hat der Betreiber folgende Zusatzverpflichtungen etabliert:

  • a) Minimierung des Datentransfers: Der Betreiber übermittelt nur die strikte Notwendigkeit an Daten, die für die KI-Verarbeitung erforderlich sind.
  • b) PII-Scrubbing vor Transfer: Wie oben beschrieben, werden Daten bereinigt, ehe sie an externe Anbieter gehen.
  • c) Verschlüsselung: Der Datentransfer erfolgt mittels TLS 1.3 Verschlüsselung.
  • d) Regelmäßige Audits: Der Betreiber führt regelmäßig Sicherheits- und Datenschutz-Audits durch, um die Einhaltung von Verträgen zu überprüfen.
  • e) Hinweise auf nationale Sicherheitsanforderungen: Der Betreiber ist verpflichtet, die betroffene Person über Anfragen von Behörden oder Strafverfolgungsbehörden in Kenntnis zu setzen, soweit dies ohne Verstoß gegen Geheimhaltungsverpflichtungen möglich ist.

6. KI-Training und Verarbeitung Ihrer Daten für Model Improvement

(1) Opt-In-Modell für KI-Training
Der Betreiber verarbeitet Ihre Chat-Daten, Suchanfragen und Interaktionen auf der Plattform zum Training und zur Verbesserung von KI-Modellen ausschließlich, wenn Sie hierzu ausdrücklich eingewilligt haben (Opt-In).

Bei der Registrierung oder bei der Aktivierung von Premium-Funktionen erhalten Sie eine Checkbox mit dem Wortlaut:

„Ich stimme zu, dass meine Chat-Daten, Suchanfragen und Interaktionsdaten anonymisiert oder pseudonymisiert zum Trainieren und Verbessern von KI Modellen des Betreibers und zur Qualitätssicherung genutzt werden dürfen. Der Widerruf dieser Einwilligung ist jederzeit möglich und führt nicht zu Nachteilen."

Diese Checkbox ist nicht vorangekreuzt und muss aktiv von Ihnen angehakt werden.

(2) Training mit anonymisierten Daten
Die zum KI-Training herangezogenen Daten werden in jedem Fall anonymisiert oder pseudonymisiert, um das Wiedererkennungsrisiko zu minimieren. Die Anonymisierung wird durchgeführt durch:

  • Entfernung aller direkten Identifikatoren (Namen, E-Mail-Adressen, IP-Adressen);
  • Aggregation und Mischung mit anderen Datenquellen, um eine Re-Identifizierung zu erschweren;
  • Differenzielle Privatheit (differential privacy), ein mathematisches Verfahren, das zusätzliches Rauschen zu Daten hinzufügt, um statistischen Schutz zu bieten.

Dennoch ist eine Wiederidentifizierung durch Kombinieren mit anderen, Ihnen zugeordneten Informationen theoretisch möglich, insbesondere wenn sehr ungewöhnliche oder singuläre Merkmale vorliegen.

(3) Verarbeitung zur Qualitätskontrolle und zum Feedback-Loop
Ein Teil Ihrer Daten wird von Menschen (Mitarbeitern des Betreibers oder von autorisierten Drittparteien) überprüft, um die Qualität der KI-Ausgaben zu bewerten. Diese Menschen können, in seltenen Fällen, auf Ihr Feedback und Ihre Interaktionsdaten Zugriff haben. Alle Personen, die auf Ihre Daten zugreifen, sind unter Geheimhaltungsverpflichtungen gebunden.

(4) Widerruf der Trainings-Einwilligung
Sie können Ihre Einwilligung zum KI-Training jederzeit widerrufen, ohne dass dies Auswirkungen auf die Basisnutzung der Plattform hat. Der Widerruf erfolgt durch:

  • Schriftliche Mitteilung an privacy@critiqo.ai;
  • Verwendung der Opt-Out-Funktion in Ihren Kontoeinstellungen;
  • Schriftliche oder mündliche Anfrage per Telefon.

Nach dem Widerruf werden Ihre Chat-Daten nicht mehr für zukünftige Trainingszyklen verwendet. Daten, die bereits in ein trainiertes Modell eingegangen sind, können nicht nachträglich aus dem Modell entfernt werden (da es technisch unmöglich ist, Trainingsbestandteile zu dekonvoluieren), doch werden keine neuen Daten hinzugefügt.

7. Affiliate-Tracking und Remarketing-Cookies

(1) Affiliate-Link-Tracking
Der Betreiber finanziert sich teilweise durch Affiliate-Provisionen. Wenn Sie auf einen „Affiliate-Link" (einen speziell gekennzeichneten Link zu einem Partner-Shop) klicken und anschließend ein Produkt kaufen, erhält der Betreiber eine Provision (typischerweise 1–15 % des Kaufwertes).

Zu diesem Zweck werden spezielle Tracking-Cookies oder URL-Parameter gesetzt, die die Herkunft des Klicks identifizieren und diesem Klick später einen Kauf zuordnen. Die Tracking-Daten umfassen:

  • Zeitstempel des Klicks;
  • Produkt-ID oder Kategorie;
  • Shop-Referenzen;
  • Ggf. Ihr Nutzer-ID (bei registrierten Nutzern);
  • Kauf-ID und Kaufwert (zur Provisionsberechnung).

Diese Daten werden auf den Servern des Betreibers und unter Umständen bei Partner-Shop-Betreibern oder bei spezialisierten Affiliate-Netzwerken (z.B. AWIN, Amazon Associates) gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Betreibers an der korrekten Berechnung von Provisionseinnahmen und der Betrugsprävention).

(2) Remarketing und Targeting Cookies
Der Betreiber nutzt Remarketing-Technologien (Retargeting), um Ihnen personalisierte Werbeanzeigen zu zeigen, falls Sie die Plattform verlassen. Dies erfolgt durch Cookie-basierte Verfolgung, die es dem Betreiber und seinen Werbepartnern (z.B. Google Ads, Meta Pixel) erlaubt, zu erkennen, dass Sie die Plattform besucht haben, und Ihnen dann auf anderen Websites (z.B. Facebook, Instagram, Google) Anzeigen zu zeigen, die für Sie relevant sein könnten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung mittels Cookie-Consent Management-System) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zielgerichteter Werbung und Kundenakquisition).

8. Cookies, Tracking-Technologien und lokale Speicherung

(1) Definition und Kategorien
Cookies sind kleine Textdateien, die auf Ihrem Gerät (Computer, Smartphone, Tablet) gespeichert werden und Ihre Präferenzen, Ihr Verhalten und Ihre Identität speichern. Der Betreiber nutzt folgende Kategorien:

a) Notwendige Cookies (Strictly Necessary): Diese sind unverzichtbar für die Funktionalität der Plattform:

  • Session-Cookies: Speichern Ihre Sitzungs-ID, um Sie angemeldet zu halten.
  • CSRF-Token-Cookies: Schützen vor Cross-Site-Request-Forgery-Angriffen.
  • Cookie-Consent-Cookies: Speichern Ihre Cookie-Einwilligung, damit Sie nicht jedes Mal neu gefragt werden.
  • Load-Balancing-Cookies: Verteilen Ihren Traffic auf mehrere Server.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit).

b) Analytische Cookies: Diese ermöglichen dem Betreiber, das Nutzerverhalten zu verstehen und die Plattform zu optimieren:

  • Google Analytics: Tracking von Seitenaufrufen, Verweildauer, Conversions. Google Analytics wird mit eingestellter IP-Anonymisierung und im Datenschutz-konformen Modus („Analytics mit anonymisierten IPs") betrieben.
  • Hotjar: Heatmaps und Session-Recordings zur Verbesserung der UX.
  • Heap Analytics: Event-Tracking zur Verhaltensanalyse.

Speicherdauer: Typisch 2 Jahre.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Plattform-Optimierung).

c) Marketing- und Remarketing-Cookies: Diese ermöglichen zielgerichtete Werbung:

  • Google Ads Conversion Pixel: Misst Conversions, die von Google-Ads-Kampagnen resultieren.
  • Meta Pixel (ehemals Facebook Pixel): Tracking für Facebook- und Instagram-Werbung.
  • Affiliate-Cookies: Von Partner-Shops eingesetzte Cookies zur Provisionsverarbeitung.

Speicherdauer: Bis zu 2 Jahre.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

d) Tracking- und Targeted Advertising-Cookies: Diese ermöglichen ein vertieftes Profiling:

  • User-ID-Cookies: Verknüpfen Sie über Geräte und Sitzungen hinweg.
  • Audience-Cookies: Klassifizieren Sie in Zielgruppen (z.B. „High-Value Customer").

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

(2) Local Storage und IndexedDB
Zusätzlich zu Cookies setzt der Betreiber folgende lokale Speichertechnologien ein:

  • LocalStorage: Persistente Speicherung von Nutzer-Präferenzen, Sprache, Theme-Einstellungen.
  • SessionStorage: Temporäre Speicherung während einer Sitzung.
  • IndexedDB: Offline-Funktionalität und Zwischenspeicherung von Daten auf der Client-Seite (z.B. für die Web-App-Funktionalität).

Diese Technologien werden nicht zu Tracking-Zwecken genutzt (anders als bei Google Sign-In, das in IndexedDB Ihre Authentifizierung speichert).

(3) Cookie-Consent und Opt-Out
Der Betreiber setzt ein Cookie-Consent-Management-System ein, das beim ersten Besuch der Plattform angezeigt wird. Sie können dort:

  • Alle akzeptieren: Akzeptanz aller Cookies und Tracking-Technologien.
  • Ablehnen: Ablehnung aller nicht-notwendigen Cookies. Nur notwendige Cookies werden gespeichert.
  • Einstellungen anpassen: Granulare Kontrolle über jede Cookie-Kategorie.
  • Datenschutz-Einstellungen: Sie können später zu Ihren Cookie-Einstellungen zurückkehren, indem Sie auf den „Datenschutz"-Link im Footer klicken.

Ihre Einwilligung wird in einem notwendigen Cookie gespeichert und ist 1 Jahr gültig.

Übersicht aller Cookies

Die folgende Tabelle enthält alle Cookies, die auf dieser Plattform verwendet werden:

NameKategorieAnbieterZweckDauerRechtsgrundlage
_gaAnalyseGoogleUnterscheidung von Nutzern für Analytics2 JahreEinwilligung
_gidAnalyseGoogleUnterscheidung von Nutzern (24h)24 StundenEinwilligung
critiqo_consentNotwendigCritiqoSpeichert Cookie-Einstellungen des Nutzers13 MonateBerechtigtes Interesse
csrf_tokenNotwendigCritiqoSchutz gegen Cross-Site-Request-ForgerySessionBerechtigtes Interesse
session_idNotwendigCritiqoSitzungsverwaltung und AuthentifizierungSessionBerechtigtes Interesse
language_prefFunktionalCritiqoSpeichert bevorzugte Sprache1 JahrEinwilligung
theme_modeFunktionalCritiqoSpeichert bevorzugtes Design (hell/dunkel)1 JahrEinwilligung
_fbpMarketingMeta (Facebook)Tracking für Retargeting und Werbung3 MonateEinwilligung

Stand: 01.02.2026 | Diese Liste wird automatisch aus unserer Cookie-Datenbank generiert.

(4) Do-Not-Track (DNT) Signale
Manche Browser senden ein „Do-Not-Track"-Signal. Der Betreiber respektiert dieses Signal sofern möglich, verarbeitet aber dennoch notwendige Cookies und Daten zur Vertragserfüllung.

(5) Cookie-Löschung
Sie können Cookies jederzeit durch die Einstellungen Ihres Browsers löschen:

  • Chrome: Einstellungen → Datenschutz und Sicherheit → Browserdaten löschen
  • Firefox: Einstellungen → Datenschutz → Cookies und Website-Daten
  • Safari: Einstellungen → Datenschutz → Alle Website-Daten entfernen
  • Edge: Einstellungen → Datenschutz und Sicherheit → Browserdaten löschen

Das Löschen von Cookies kann die Funktionalität der Plattform beeinträchtigen.

9. Speicherdauer und Aufbewahrungsrichtlinien

Der Betreiber speichert personenbezogene Daten nur so lange, wie dies für die Zwecke erforderlich ist, für die sie erhoben wurden. Folgende Aufbewahrungszeiträume gelten:

DatenkategorieSpeicherdauerBegründung
Registrierungsdaten (Name, E-Mail)Für die Dauer der Nutzung + 6 Monate nach KontolöschungRückerstattungen, Support
Chat-Historie (registrierte Nutzer)Bis zur Löschung durch Nutzer oder 90 Tage nach Inaktivität (max. 3 Jahre)Nutzer-Referenzen, Qualitätskontrolle
Chat-Historie (Gast-Nutzer)Ende der SitzungKeine weiteren Zwecke
Session-Daten und Authentifizierungs-Token24 Stunden bis 7 TageSession-Verwaltung
Server-Logs (technisch notwendig)7 bis 30 TageSicherheit, Fehlerdiagnose
Analytische Daten (Google Analytics)38 MonateRegelmäßige Aggregation
Transaktions- und Abrechnungsdaten10 JahreSteuerliche und buchhalterische Aufbewahrungspflichten
Affiliate-Tracking-Daten2 JahreProvisionsabrechnung
Payment-DatenNicht gespeichert (Drittanbieter)PCI-DSS-Compliance
Kundenservice-Tickets3 JahreSupport-Historie, Streitbeilegung
IP-Adressen (Geotracking)90 bis 180 Tage, anonymisiert danachSicherheit, Betrugsprävention

Bei Löschung Ihres Kontos werden Ihre persönlichen Daten innerhalb von 90 Tagen gelöscht, sofern keine rechtlichen Aufbewahrungspflichten bestehen (z.B. Steuerdaten).

10. Rechte der betroffenen Personen nach DSGVO

Sie haben folgende Rechte gemäß DSGVO, die der Betreiber grundsätzlich respektiert:

(1) Recht auf Auskunft (Art. 15 DSGVO)

Sie haben das Recht, vom Betreiber eine Bestätigung darüber zu erhalten, ob Daten über Sie verarbeitet werden, und wenn ja, umfangreiche Informationen zu erhalten, insbesondere:

  • Die Verarbeitungszwecke;
  • Die Kategorien der verarbeiteten Daten;
  • Die Empfänger der Daten;
  • Die geplante Speicherdauer;
  • Ihre Rechte.

Antragsstellung: Per E-Mail an privacy@critiqo.ai mit dem Wortlaut: „Auskunft nach Art. 15 DSGVO" und Kopie eines Ausweisdokuments.
Bearbeitungsfrist: 30 Tage (verlängerbar um 60 Tage bei Komplexität).

(2) Recht auf Berichtigung (Art. 16 DSGVO)

Sie können unrichtige Daten korrigieren lassen oder unvollständige Daten ergänzen lassen.

Beispiel: Ihre Adresse ist fehlerhaft. Sie können eine Korrektur anfordern.

Beantragung: Per E-Mail oder direkt über die Kontoeinstellungen.

(3) Recht auf Löschung – „Recht auf Vergessenwerden" (Art. 17 DSGVO)

Sie können in bestimmten Fällen die Löschung Ihrer Daten fordern, insbesondere wenn:

  • Die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr erforderlich sind;
  • Sie Ihre Einwilligung widerrufen haben und es keine alternative Rechtsgrundlage gibt;
  • Sie Widerspruch eingelegt haben;
  • Die Daten unrechtmäßig verarbeitet werden;
  • Daten wegen einer Rechtsbestimmung gelöscht werden müssen.

Ausnahmen: Der Betreiber kann Löschanträge ablehnen oder einschränken, wenn gesetzliche Aufbewahrungspflichten bestehen (z.B. Steuerdaten), die Daten noch für den Vertragsabschluss erforderlich sind oder ein berechtigtes Interesse an der Speicherung besteht (z.B. Rechtsdurchsetzung).

Beantragung: Per E-Mail an privacy@critiqo.ai mit Wortlaut: „Löschung nach Art. 17 DSGVO".

(4) Recht auf Einschränkung (Art. 18 DSGVO)

Sie können verlangen, dass der Betreiber die Verarbeitung Ihrer Daten einschränkt, anstatt sie zu löschen. Dies ist sinnvoll, wenn Sie einer Berichtigung widersprechen oder die Rechtmäßigkeit einer Verarbeitung bestreiten.

Folge: Der Betreiber speichert Ihre Daten dann, verarbeitet sie aber nicht weiter.

(5) Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie können verlangen, dass Ihnen Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format (z.B. CSV, JSON) zur Verfügung gestellt werden, damit Sie diese zu einem anderen Dienst übertragen können.

Beantragung: Per E-Mail an privacy@critiqo.ai mit Wortlaut: „Datenübertragbarkeit nach Art. 20 DSGVO".
Bearbeitungsfrist: 30 Tage.

(6) Recht auf Widerspruch (Art. 21 DSGVO)

Sie können der Verarbeitung auf Basis des berechtigten Interesses widersprechen. Der Betreiber wird die Verarbeitung einstellen, es sei denn, ein überwiegender berechtigter Grund besteht.

Besonderheit – Direktmarketing: Für Marketing-Mails und Newsletter haben Sie ein absolutes Widerspruchsrecht ohne Begründung.
Widerspruch einreichen: Durch Klick auf „Abmelden" in der E-Mail, per E-Mail an privacy@critiqo.ai oder über die Kontoeinstellungen.

(7) Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Falls Sie glauben, dass der Betreiber gegen DSGVO-Bestimmungen verstößt, können Sie Beschwerde bei der zuständigen Datenschutzbehörde einreichen:

Zuständige Behörde (Bayern):

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Postfach 606, 91511 Ansbach
Telefon: +49 (0)981 53-1300
E-Mail: poststelle@lda.bayern.de
Website: https://www.lda.bayern.de

Sie können auch bei einer Behörde in Ihrem Wohnstaat beschwerde einreichen.

11. Automatisierte Entscheidungsfindung und Profiling

(1) Klärung: Keine automatisierte Entscheidungsfindung nach Art. 22 DSGVO

Der Betreiber trifft keine automatisierten Einzelfallentscheidungen mit Rechtswirkung im Sinne von Art. 22 DSGVO. Das bedeutet:

  • Keine Kreditvergabe auf Basis von Algorithmen: Es werden keine Kreditentscheidungen automatisiert gefällt.
  • Keine Versicherungsverweigerungen: Keine automatisierten Ablehnungen von Versicherungsanträgen.
  • Keine automatisierten Sperrungen: Ihre Plattform-Sperrung erfolgt manuell durch Compliance-Mitarbeiter, nicht vollautomatisiert.

(2) Datengestützte Ranking und Filterung

Der Betreiber nutzt allerdings datengestützte Algorithmen für:

  • Ranking von Produkten: (wie oben unter § 4 AGB beschrieben): Der TrustGuard-Algorithmus ordnet Produkte nach Authentizität.
  • Filterung verdächtiger Aktivitäten: Automatische Systeme flaggen verdächtige Login-Versuche oder Missbrauch, worauf dann manuell reagiert wird.
  • Personalisierte Empfehlungen: Der Betreiber zeigt Ihnen Produkte an, die zu Ihren bisherigen Interessen passen.

Diese Aktivitäten sind nicht „Entscheidungsfindung" im rechtlichen Sinne (da sie nicht zu Rechtswirkungen führen), aber sie stellen Profiling dar.

Ihr Recht auf Erklärung: Sie können verlangen, dass der Betreiber die Logik dieser Algorithmen erklärt (z.B. wie wird der TrustGuard-Score berechnet?). Der Betreiber muss dies erklären, kann aber berechtigte Geschäftsgeheimnisse schützen.

(3) Automatisierte Marketing-Entscheidungen

Der Betreiber kann automatisierte Systeme nutzen, um zu entscheiden, wem Werbung gezeigt wird (z.B. wem Google-Ads-Anzeigen gezeigt werden). Dies ist regelmäßig zulässig und unterliegt nicht den strengen Regeln von Art. 22 DSGVO.

12. Drittanbieter-Dienste und Auftragsverarbeiter

(1) Auftragsverarbeiter nach Art. 28 DSGVO

Der Betreiber arbeitet mit mehreren Auftragsverarbeitern zusammen, die personenbezogene Daten in seinem Auftrag verarbeiten:

AuftragsverarbeiterSitzTätigkeitDatentypen
Amazon Web Services (AWS)USA/EUCloud-Hosting, DatenspeicherungAlle (verschlüsselt)
OpenAI LLCUSAKI-ModelleChat-Daten, Prompts
Google CloudUSA/EUStorage, AnalyticsAlle (teilweise)
Stripe Inc.USAPayment-ProcessingZahlungsmittel-Referenzen
Sendgrid / TwilioUSAE-Mail-VersandE-Mail-Adressen, Newsletter-Inhalte
Hotjar Ltd.EU (Malta)Heatmaps, Session-RecordingsVerhaltensdaten
Datadog Inc.USAMonitoring und LoggingServer-Logs, Verhaltensdaten
GitLabUSACode-Repository, CI/CDInterne Entwicklungsdaten

Alle Auftragsverarbeiter haben schriftliche Datenverarbeitungsverträge (DV-Verträge) nach Art. 28 Abs. 3 DSGVO unterzeichnet.

(2) Joint Controller / Gemeinsame Verantwortliche

In einigen Fällen teilt sich der Betreiber die Verantwortung für Datenverarbeitung mit anderen Unternehmen:

  • Affiliate-Netzwerke (AWIN, Amazon Associates): Diese haben Zugriff auf Click- und Conversion-Daten. Eine Vereinbarung zur gemeinsamen Verantwortung besteht. Beide Unternehmen sind unabhängig für die Einhaltung von Datenschutzgesetzen verantwortlich.

13. Datenschutz bei Kindern und Minderjährigen

(1) Altersgrenze und Verbot für Unter-13-Jährige

Die Plattform ist nicht für Kinder unter 13 Jahren bestimmt. Der Betreiber erhebt bewusst keine Daten von Personen unter 13 Jahren. Falls der Betreiber wird, dass eine Person unter 13 Jahren die Plattform nutzt, wird das Konto sofort gelöscht.

COPPA-Compliance (für US-Nutzer): Der Betreiber beachtet die Children's Online Privacy Protection Act (COPPA) in den USA.

(2) Nutzer zwischen 13 und 18 Jahren

Für Nutzer zwischen 13 und 18 Jahren gelten erhöhte Schutzstandards:

  • Parental Consent: Der Betreiber kann vom Elternsorgeberechtigten vor Verarbeitung Zustimmung fordern.
  • Marketing-Opt-In: Marketing-Cookies und zielgerichtete Werbung erfordern explizite Einwilligung (nicht automatisch aktiviert).
  • Daten-Minimierung: Es werden weniger Daten erhoben als bei Erwachsenen.
  • Widerruf: Minderjährige können Einwilligungen leichter widerrufen.

14. Sicherheitsmaßnahmen und Datenschutz

(1) Technische und organisatorische Maßnahmen (TOM)

Der Betreiber setzt verschiedene Sicherheitsmaßnahmen ein, um Daten vor Zugriff, Verlust, Missbrauch und Veruntreuung zu schützen:

Technische Maßnahmen:

  • Verschlüsselung: TLS 1.3 für Datenübertragung, AES-256 für Datenspeicherung;
  • Firewalls und Intrusion Detection: Um Unbefugten Zugriff zu verhindern;
  • Multi-Factor Authentication (MFA): Optionale Zwei-Faktor-Authentifizierung für Nutzerkonten;
  • Web Application Firewalls (WAF): Um Angriffe wie SQL Injection zu blockieren;
  • Penetration Testing: Regelmäßige externe Sicherheitsprüfungen;
  • Secure Code Review: Überprüfung von Source-Code auf Sicherheitslücken;
  • HTTPS nur: Keine Übertragung über unsicheres HTTP.

Organisatorische Maßnahmen:

  • Zugriffskontrolle: Nur autorisierte Mitarbeiter haben Zugriff auf Kundendaten;
  • Schulung: Alle Mitarbeiter müssen Datenschutz-Schulungen absolvieren;
  • Datenschutz-Richtlinien: Schriftlich dokumentierte Richtlinien für alle Mitarbeiter;
  • Incident Response Plan: Notfall- und Benachrichtigungsverfahren bei Datenverstößen;
  • Kontrahierter Datenbeamte (Data Protection Officer – DPO): Der Betreiber hat einen externen DPO bestellt;
  • Datenschutz Impact Assessment (DPIA): Für risikoreiche Verarbeitungen werden Datenschutz-Folgeabschätzungen durchgeführt.

(2) Keine absolute Sicherheit

Trotz aller Maßnahmen können Sicherheitsverstöße nicht vollständig ausgeschlossen werden. Der Betreiber garantiert nicht die absolute Sicherheit von Daten, bietet aber größtmögliche angemessene Sicherheit nach dem Stand der Technik an.

15. Datenschutzverletzungen und Meldepflicht nach Art. 33 / 34 DSGVO

(1) Benachrichtigung der Aufsichtsbehörde (Art. 33 DSGVO)

Im Falle einer Verletzung des Schutzes personenbezogener Daten (Data Breach), die voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt, meldet der Betreiber den Verstoß unverzüglich und möglichst binnen 72 Stunden, nachdem ihm der Verstoß bekannt wurde, an die zuständige Aufsichtsbehörde (BayLDA).

(2) Benachrichtigung der betroffenen Person (Art. 34 DSGVO)

Hat die Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten der Nutzer zur Folge, benachrichtigt der Betreiber die betroffene Person unverzüglich von der Verletzung, sofern keine Ausnahmegründe (z.B. Verschlüsselung der Daten) vorliegen.

(3) Benachrichtigungsinhalt

Die Benachrichtigung enthält mindestens:

  • Die Art der Verletzung;
  • Den Namen und die Kontaktdaten des Datenschutzbeauftragten;
  • Die wahrscheinlichen Folgen der Verletzung;
  • Die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

16. Internationale Datenübermittlung und Abkommen

Soweit der Betreiber personenbezogene Daten an Empfänger in Drittländern (Länder außerhalb des Europäischen Wirtschaftsraums – EWR) übermittelt, erfolgt dies nur, wenn:

  • Adequacy Decision (Angemessenheitsbeschluss): Die EU-Kommission hat für das Empfängerland ein angemessenes Datenschutzniveau festgestellt (z.B. Schweiz, Kanada).
  • EU-U.S. Data Privacy Framework (DPF): Bei Übermittlungen an Unternehmen in den USA, sofern diese unter dem DPF zertifiziert sind (z.B. Google, Microsoft).
  • Standard Contractual Clauses (SCC): Die Übermittlung erfolgt auf Basis von Standardvertragsklauseln der EU-Kommission (Modellverträge für den Datentransfer), die ein angemessenes Schutzniveau garantieren.
  • Ausdrückliche Einwilligung: Sie haben in die spezifische Übermittlung eingewilligt (Art. 49 Abs. 1 lit. a DSGVO).

Der Betreiber führt bei Bedarf Transfer-Impact-Assessments (TIA) durch, um sicherzustellen, dass das Schutzniveau im Empfängerland tatsächlich gewahrt bleibt.

17. Kontakt des Datenschutzbeauftragten

Der Betreiber trägt die Verantwortung für Ihre Daten. Für versiegelte Anfragen oder wenn Sie glauben, dass Ihre Daten nicht ordnungsgemäß verarbeitet werden, wenden Sie sich bitte an unseren Datenschutzbeauftragten:

Externer Datenschutzbeauftragter

Bitte adressieren Sie Ihre Post oder E-Mail an:

Stichwort: „Datenschutz-Anfrage"

18. Änderungen dieser Datenschutzerklärung

Der Betreiber behält sich das Recht vor, diese Datenschutzerklärung jederzeit mit Wirkung für die Zukunft zu ändern, insbesondere wenn sich die rechtliche Lage oder die technischen Infrastruktur der Plattform ändert.

Die aktuelle Version ist auf dieser Seite abrufbar. Wir empfehlen Ihnen, diese Erklärung regelmäßig zu lesen, um über den Schutz Ihrer Daten informiert zu bleiben.

Stand: 27. Januar 2026

Passen Sie Ihre Privatsphäre-Optionen individuell an.

Cookie-Einstellungen verwalten

Alle Angaben ohne Gewähr. Die gelisteten Angebote sind keine verbindlichen Werbeaussagen der Anbieter.

* Preise in Euro inkl. MwSt. zzgl. Versandkosten. Bei der Auswahl von "inkl. Versand" beinhaltet der dargestellte Preis die Kosten für den Versand. Die nicht angeführten Kosten in andere Länder entnimm bitte der Website des Händlers. Bei Sortierung nach einer anderen als der Landeswährung des Händlers basiert die Währungsumrechnung auf einem von uns ermittelten Tageskurs, der womöglich nicht mit dem im Shop angegebenen Preis exakt übereinstimmt. Bitte bedenke außerdem, dass die angeführten Preise periodisch erzeugte Momentaufnahmen darstellen und technisch bedingt teilweise veraltet sein können. Insbesondere sind Preiserhöhungen zwischen dem Zeitpunkt der Preisübernahme durch uns und dem späteren Besuch dieser Website möglich. Händler haben keine Möglichkeit die Darstellung der Preise direkt zu beeinflussen und sofortige Änderungen auf unserer Seite zu veranlassen. Der maßgebliche Preis für den Verkauf durch den Händler ist der tatsächliche Preis des Produkts, der zum Zeitpunkt des Kaufs auf der Website des Händlers steht.

© 2026 Critiqo · Florian Sokoli. Alle Rechte vorbehalten.

Lädt …