Datenschutzerklärung
Fassung 2026-08 (Stand August 2026) · Diese Erklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung von ComLayer.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht benannt: wir erreichen die Schwellen des § 38 BDSG nicht. Fragen zum Datenschutz beantwortet die Geschäftsführung unter der in Ziffer 11 genannten Adresse.
2. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der DSGVO und dem Bundesdatenschutzgesetz (BDSG). Eine Verarbeitung erfolgt nur, soweit dies zur Bereitstellung unserer Dienste erforderlich ist, eine gesetzliche Grundlage besteht oder Du eingewilligt hast.
ComLayer richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB; die Einzelheiten des Vertragsverhältnisses regeln unsere Allgemeinen Geschäftsbedingungen.
3. Aufruf unserer Website
Beim Aufruf unserer Website werden durch den Browser automatisch technische Informationen übermittelt (u. a. IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, verwendeter Browser). Diese Daten fallen bei unserem Hosting-Dienstleister an und dienen dem sicheren und stabilen Betrieb. Rechtsgrundlage ist unser berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO.
Ein eigenes Besucherzählverfahren, eine Reichweitenmessung oder Werbe-Tracking setzen wir auf dieser Website nicht ein. Wir binden dafür auch keine Dienste Dritter ein.
4. Registrierung und Nutzung von ComLayer
Für die Nutzung der ComLayer-Plattform ist ein Konto erforderlich. Dabei verarbeiten wir die von Dir angegebenen Daten (z. B. Name, E-Mail-Adresse, Unternehmens- und Zugangsdaten) sowie im Rahmen der Nutzung entstehende Inhalts- und Support-Daten. Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags gemäß Art. 6 Abs. 1 lit. b DSGVO.
Nutzt Du ComLayer, um Support für Deine eigenen Endkundinnen und Endkunden anzubieten, verarbeiten wir die dabei anfallenden Daten in Deinem Auftrag als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die entsprechenden Regelungen treffen wir mit Dir im Vertrag zur Auftragsverarbeitung; dort stehen auch die Kategorien betroffener Personen, die Arten der verarbeiteten Daten und die technischen Maßnahmen.
5. KI-gestützte Antworten
ComLayer erzeugt Antwortvorschläge mithilfe von Sprachmodellen auf Basis des von Dir bereitgestellten Wissens. Zur Erbringung dieser Funktion werden der Inhalt der Anfrage und die dazu passenden Ausschnitte Deiner Wissensdatenbank an die in Ziffer 6 genannten Dienstleister übermittelt. Zu eigenen Zwecken verarbeiten wir diese Inhalte nicht; wir werten sie insbesondere nicht aus, um eigene Modelle zu trainieren.
Dasselbe gilt für die eingesetzten Modell- und Einbettungsanbieter: Beide Anbieter haben sich vertraglich zum selben Ausschluss verpflichtet: der Modellanbieter über die Datenverarbeitungsbedingungen von Google Cloud, der Einbettungsanbieter über die Nutzungsbedingungen von Voyage AI.
Ist die semantische Suche konfiguriert, werden Deine Wissensinhalte zusätzlich in Einbettungen umgerechnet und in dieser Form in unserer Datenbank gespeichert. Ist sie nicht konfiguriert, arbeitet die Suche rein textbasiert.
6. Auftragsverarbeiter und Hosting
Zur Bereitstellung von ComLayer setzen wir die folgenden Dienstleister ein. Es ist dieselbe Liste, die auch der AVV als Unterauftragsverarbeiter führt — sie wird an einer Stelle gepflegt und auf beiden Seiten ausgegeben. Mit allen bestehen Verträge gemäß Art. 28 DSGVO.
Clerk
Anmeldung und Konten
Verarbeitungsregion: USA — Übermittlung in ein Drittland auf Grundlage der Standardvertragsklauseln. Übermittelt werden Name, E-Mail-Adresse und Sitzungsdaten der Teammitglieder.
Stripe
Zahlungen und Abonnements
Verarbeitungsregion: USA — Übermittlung in ein Drittland auf Grundlage der Standardvertragsklauseln. Übermittelt werden Rechnungs- und Zahlungsdaten des Auftraggebers.
Google Cloud SQL (PostgreSQL)
Datenbank
Verarbeitungsregion: europe-west3 (Frankfurt) nach der eingesetzten Instanzkonfiguration; in der Entwicklungsumgebung nachgemessen.
Google Cloud Storage
Dateianhänge und Logos
Verarbeitungsregion: EUROPE-WEST3; am 07.08.2026 an den eingesetzten Buckets nachgemessen. Anders als bei den übrigen Regionen steht dieser Wert in keiner Konfiguration im Quelltext — GCS_UPLOAD_BUCKET nennt nur den Namen des Buckets.
Google Firebase Realtime Database
Live-Aktualisierung offener Konversationen
Verarbeitungsregion: europe-west1 nach der eingesetzten Datenbank-URL; in der Entwicklungsumgebung nachgemessen.
Anthropic (Claude) über Google Vertex AI
Erzeugung der KI-Antworten
Verarbeitungsregion: Der Support-Agent läuft in der Vertex-Multi-Region eu, die Hilfsmodelle in europe-west1; beide Werte stehen in der Konfiguration der Bereitstellung (CLOUD_ML_REGION und CLOUD_ML_REGION_UTILITY).
Voyage AI
Einbettungen für die Wissenssuche, nur wenn konfiguriert
Verarbeitungsregion: USA — Übermittlung in ein Drittland auf Grundlage der Standardvertragsklauseln. Übermittelt werden die Wissensinhalte selbst, nicht nur ein Auszug daraus.
Resend
Versand von Transaktions-E-Mails an das Team
Verarbeitungsregion: USA — Übermittlung in ein Drittland auf Grundlage der Standardvertragsklauseln. Übermittelt werden die Benachrichtigungen samt der darin enthaltenen Auszüge aus Konversationen.
Vercel
Betrieb und Auslieferung der Anwendung
Verarbeitungsregion: Frankfurt am Main (fra1). Der Anbieter ist ein US-Konzern, die Ausfuehrung dieser Bereitstellung findet in der EU statt.
Bindet der Auftraggeber eine eigene Terminbuchung über Cal.com ein, ist Cal.com sein Dienstleister und nicht Unterauftragsverarbeiter der Auftragsverarbeiterin; die Auftragsverarbeiterin nimmt lediglich die Benachrichtigung über gebuchte Termine entgegen.
7. Cookies und lokale Speicherung
Die folgende Übersicht nennt jeden Eintrag, den ComLayer in Deinem Browser ablegt oder ablegen lässt — vollständig und aus dem Quelltext abgeleitet. Ein eigenes Cookie setzen wir nicht; die aufgeführten Cookies stammen sämtlich von unserem Anmeldedienst. Alles Übrige ist keine Cookie-Technik, sondern lokale Speicherung im Browser: einzelne Werte im localStorage, dazu zwei Datenbanken in IndexedDB, die die Live-Aktualisierung anlegt.
Anders als ein Cookie wird lokale Speicherung nicht von selbst bei jeder Anfrage mitgeschickt. Zwei Einträge sind trotzdem serverwirksam, und das gehört hierher: die Besucherkennung des Support-Widgets sendet das Widget bei jeder Anfrage mit — ohne sie fände ein wiederkehrender Besucher seinen Verlauf nicht wieder —, und die Anmeldedatenbank der Live-Aktualisierung enthält das kurzlebige Token, mit dem sich Dein Browser bei der Realtime Database anmeldet. Alle übrigen Einträge bleiben im Browser.
Auf unserer Website (comlayer.app)
Hier läuft der Cookie-Hinweis. Er sammelt heute keine Einwilligung für Drittanbieter ein, weil wir keine einsetzen — Deine Entscheidung wird trotzdem gespeichert und gilt ab dem Tag, an dem sich das ändert.
comlayer:consent
ComLayer · localStorage
Merkt sich Deine Auswahl im Cookie-Hinweis, damit wir Dich nicht bei jedem Besuch erneut fragen.
Speicherdauer: Bis zum Leeren des Browserspeichers
In der angemeldeten Anwendung
Diese Speicherung ist zur Durchführung des Nutzungsvertrags erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO): ohne die Anmelde-Cookies ist keine Anmeldung möglich, ohne die Firebase-Einträge keine Live-Aktualisierung. Eine Ausnahme benennen wir ausdrücklich: „firebase-heartbeat-database“ dient nicht dem Dienst, sondern der Versionsstatistik der Bibliothek. Ein Abschalten sieht die Bibliothek nicht vor; die Rechtsgrundlage dafür ist noch zu klären.
__session
Clerk · Cookie
Weist die angemeldete Sitzung gegenüber dem Server aus. Ohne dieses Cookie ist keine Anmeldung möglich.
Speicherdauer: Bis zur Abmeldung; die Sitzung läuft zusätzlich nach längerer Untätigkeit von selbst ab. Die genaue Frist setzt der Anmeldedienst, sie steht nicht in diesem Code.
__client_uat
Clerk · Cookie
Hält fest, wann zuletzt eine Anmeldung stattfand, damit der Server eine abgelaufene Sitzung erkennt, ohne den Inhalt des Sitzungscookies zu lesen.
Speicherdauer: Bis zur Abmeldung; die Sitzung läuft zusätzlich nach längerer Untätigkeit von selbst ab. Die genaue Frist setzt der Anmeldedienst, sie steht nicht in diesem Code.
__refresh
Clerk · Cookie
Erneuert die Sitzung, ohne dass eine erneute Anmeldung nötig ist.
Speicherdauer: Bis zur Abmeldung; die Sitzung läuft zusätzlich nach längerer Untätigkeit von selbst ab. Die genaue Frist setzt der Anmeldedienst, sie steht nicht in diesem Code.
__clerk_handshake
Clerk · Cookie
Trägt den Zwischenstand während des Anmeldevorgangs zwischen Clerk und dieser Anwendung.
Speicherdauer: Nur während des Anmeldevorgangs
__clerk_handshake_nonce
Clerk · Cookie
Einmalwert, der denselben Anmeldevorgang gegen Wiedereinspielung schützt.
Speicherdauer: Nur während des Anmeldevorgangs
__clerk_redirect_count
Clerk · Cookie
Zählt Weiterleitungen während der Anmeldung, damit eine fehlerhafte Konfiguration nicht in einer Endlosschleife endet.
Speicherdauer: Nur während des Anmeldevorgangs
__clerk_db_jwt
Clerk · Cookie
Ordnet den Browser einer Entwicklungs- oder Testinstanz von Clerk zu. In der Produktivinstanz wird es nicht gesetzt.
Speicherdauer: Bis zur Abmeldung; die Sitzung läuft zusätzlich nach längerer Untätigkeit von selbst ab. Die genaue Frist setzt der Anmeldedienst, sie steht nicht in diesem Code.
comlayer:tour-done
ComLayer · localStorage
Merkt sich, dass der Rundgang durch die Anwendung schon gezeigt wurde, damit er nicht bei jedem Besuch erneut startet.
Speicherdauer: Bis zum Leeren des Browserspeichers
firebaseLocalStorageDb
Google Firebase · IndexedDB
Datenbank des Anmeldedienstes für die Live-Aktualisierung. Im Objektspeicher „firebaseLocalStorage“ liegt der Datensatz „firebase:authUser:{API-Schlüssel}:[DEFAULT]“ mit dem kurzlebigen Token, mit dem Dein Browser offene Konversationen abonniert. Ohne ihn müsste die Anwendung bei jedem Seitenwechsel neu ein Token anfordern.
Speicherdauer: Bis zur Abmeldung oder zum Leeren des Browserspeichers; eine Ablaufzeit sieht IndexedDB nicht vor
firebase-heartbeat-database
Google Firebase · IndexedDB
Vermerkt je Kalendertag einmal, dass eine Firebase-Bibliothek benutzt wurde; Google wertet daraus aus, welche Versionen im Umlauf sind. Gespeichert werden Datum und Versionsangaben der Bibliothek, keine Kennung Deines Kontos.
Speicherdauer: Höchstens 30 Tageseinträge; der älteste fällt jeweils heraus
firebase:host:{Datenbank-Host}
Google Firebase · localStorage
Merkt sich, an welchen Server die Live-Datenbank Deinen Browser zuletzt weitergereicht hat, damit die nächste Verbindung nicht erneut umgeleitet werden muss.
Speicherdauer: Bis zum Leeren des Browserspeichers
firebase:previous_websocket_failure
Google Firebase · localStorage
Vermerkt, dass zuletzt keine WebSocket-Verbindung zustande kam, damit der nächste Versuch gleich auf das langsamere Verfahren ausweicht.
Speicherdauer: Bis zum Leeren des Browserspeichers
Im Support-Widget auf der Website unserer Kunden
Diese Einträge entstehen im Browser der Besucherinnen und Besucher unserer Kunden. Verantwortlich dafür ist der Websitebetreiber, der das Widget einbindet; wir stellen ihm diese Liste zur Verfügung, damit er sie in seine eigene Datenschutzerklärung übernehmen kann. Der Cookie-Hinweis von comlayer.app gilt dort nicht.
comlayer:{Widget-Schlüssel}:visitor
ComLayer im Auftrag des Websitebetreibers · localStorage
Erkennt einen wiederkehrenden Besucher, damit er seinen bisherigen Verlauf wiederfindet, statt jedes Mal neu anzufangen.
Speicherdauer: Bis zum Leeren des Browserspeichers
comlayer:{Widget-Schlüssel}:unread
ComLayer im Auftrag des Websitebetreibers · localStorage
Zahl der ungelesenen Antworten, damit die Anzeige beim Seitenwechsel und in mehreren Tabs stimmt.
Speicherdauer: Bis zum Leeren des Browserspeichers
comlayer:{Widget-Schlüssel}:hidden-conversations
ComLayer im Auftrag des Websitebetreibers · localStorage
Welche Unterhaltungen der Besucher aus seiner eigenen Liste ausgeblendet hat.
Speicherdauer: Bis zum Leeren des Browserspeichers
comlayer:{Widget-Schlüssel}:rated-articles
ComLayer im Auftrag des Websitebetreibers · localStorage
Welche Hilfe-Artikel bereits bewertet wurden, damit dieselbe Frage nicht erneut gestellt wird.
Speicherdauer: Bis zum Leeren des Browserspeichers
comlayer:{Widget-Schlüssel}:roadmap-votes
ComLayer im Auftrag des Websitebetreibers · localStorage
Wofür der Besucher im Feedback-Bereich bereits gestimmt hat, damit eine Stimme nur einmal zählt.
Speicherdauer: Bis zum Leeren des Browserspeichers
Clerk hängt dem Cookie-Namen je nach Instanz eine Kennung an; im Browser kann also „__session_a1b2c3“ stehen, wo hier „__session“ steht.
Für die Anmelde-Cookies und die lokale Speicherung in der Anwendung berufen wir uns auf § 25 Abs. 2 Nr. 2 TDDDG: ohne sie lässt sich der von Dir gewünschte Dienst nicht erbringen. Diese Einträge sind deshalb nicht abwählbar. Einen Eintrag nehmen wir davon aus, statt ihn mitzubehaupten: der Tageszähler „firebase-heartbeat-database“ dient der Versionsstatistik der Bibliothek und nicht dem Dienst. Abschalten lässt er sich nicht — die Bibliothek legt ihn immer an. Wir stützen ihn deshalb auf unser berechtigtes Interesse am Betrieb der Echtzeitfunktion nach Art. 6 Abs. 1 lit. f DSGVO und nennen ihn hier, statt ihn als notwendig auszugeben. Er enthält kein Merkmal Deines Kontos, nur Datum und Versionsangabe der Bibliothek. Deine Entscheidung über alles Weitere kannst Du jederzeit ändern — hier oder über den gleichnamigen Eintrag im Fußbereich jeder Seite:
8. Übermittlung in Drittländer
Die Inhalte bleiben in der EU. Konversationen, Wissensbasis und Konten liegen in der Datenbankregion europe-west3 (Frankfurt), Dateianhänge und Logos im Dateispeicher derselben Region, die Live-Aktualisierung offener Konversationen läuft in europe-west1, und der KI-Agent antwortet aus der Vertex-Multi-Region eu; die Hilfsmodelle für Betreffzeilen und Dokumentenauswertung laufen in europe-west1. Die Region des Dateispeichers ist am 07.08.2026 an den eingesetzten Buckets nachgemessen; alle übrigen stehen in der Konfiguration der Bereitstellung.
Vier Dienste verarbeiten außerhalb der EU, und zwar in den USA: Clerk für Anmeldung, Konten und Sitzungen, Stripe für die Zahlungsabwicklung, Resend für den Versand der Team-Benachrichtigungen — diese enthalten wörtliche Auszüge aus Konversationen — und Voyage AI für die Einbettungen der semantischen Suche, das dafür die Wissensinhalte erhält. Diese Übermittlungen stützen sich auf die Standardvertragsklauseln der EU-Kommission; welche Fassung und welche Folgenabschätzung je Anbieter gilt, hält der Auftragsverarbeitungsvertrag fest. Der Betrieb der Anwendung selbst liegt bei Vercel, einem US-Konzern; die Auslieferungsregion dieser Bereitstellung ist nicht gemessen und dort ebenfalls als offene Stelle gekennzeichnet.
Die Übermittlungen in die USA stützen wir auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, und zwar in der Fassung des Durchführungsbeschlusses (EU) 2021/914 vom 4. Juni 2021, Modul 2 (Übermittlung von einem Verantwortlichen an einen Auftragsverarbeiter). Die eingesetzten Anbieter stellen jeweils eigene Übermittlungs-Folgenabschätzungen bereit, auf die wir uns stützen; eine zusätzliche eigene Bewertung im Einzelfall führen wir nicht. Die Verarbeitungsregion jedes einzelnen Dienstleisters steht in Ziffer 6; wo sie nicht belegt ist, ist sie dort als offene Stelle gekennzeichnet.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Anschließend werden die Daten gelöscht oder anonymisiert. Für die Einträge im Browser gilt die Übersicht in Ziffer 7; für die Daten eines Workspaces gilt die Löschung nach Ziffer 10.
10. Deine Rechte
Dir stehen nach der DSGVO folgende Rechte zu:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Das Recht auf Datenübertragbarkeit können Kundinnen und Kunden mit einem ComLayer-Konto selbst ausüben: unter Einstellungen → Allgemein → „Daten exportieren“ erzeugen Administratoren jederzeit einen vollständigen, maschinenlesbaren Abzug ihres Workspaces im JSON-Format. Die Datei wird beim Klick erzeugt und direkt heruntergeladen; sie umfasst Konversationen, Nachrichten, Besucher, Wissensinhalte, Hilfe-Center, Feedback, Team und Einstellungen dieses einen Workspaces. Nicht enthalten sind maschinelle Zwischenergebnisse ohne Aussagewert (Einbettungsvektoren, Suchindizes); Dateianhänge sind mit ihrer Adresse verzeichnet, die Datei selbst liegt weiter im Anhangsspeicher und wird über die Anwendung ausgeliefert.
Ebenso das Recht auf Löschung: unter Einstellungen → Allgemein → „Workspace löschen“ können Administratoren die Löschung ihres Workspaces selbst veranlassen. Sie wird 30 Tage vorgemerkt und ist bis zum letzten Tag widerrufbar; danach werden Konversationen, Besucherdaten, Wissensquellen, Hilfe-Center, Statusseite und alle hochgeladenen Dateien endgültig gelöscht und ein laufendes Abonnement beendet. Abrechnungsdaten unterliegen handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB); sie werden nach Art. 17 Abs. 3 lit. b DSGVO nicht gelöscht, sondern für die Dauer der Aufbewahrungsfrist in der Verarbeitung eingeschränkt (Art. 18 Abs. 1 lit. b DSGVO) und aus dem laufenden Betrieb entfernt.
Beide Wege stehen unabhängig vom gebuchten Tarif offen — sie sind ein gesetzlicher Anspruch und kein Leistungsmerkmal. Endkundinnen und Endkunden, deren Daten über das Support-Widget eines unserer Kunden verarbeitet werden, wenden sich an diesen Kunden als Verantwortlichen; wir unterstützen ihn dabei nach Maßgabe des AVV.
Zudem hast Du das Recht, Dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
11. Kontakt in Datenschutzfragen
Bei Fragen zum Datenschutz oder zur Ausübung Deiner Rechte erreichst Du uns unter info@comlayer.app.
Diese Erklärung wird fortgeschrieben, sobald sich an den eingesetzten Diensten oder an den gespeicherten Einträgen etwas ändert. Der Stand oben nennt die letzte Fassung.