Datenschutzerklärung

Fassung 2026-08 (Stand August 2026) · Diese Erklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung von ComLayer.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

CITO GmbH

Jungfrauenthal 8, 20149 Hamburg, Deutschland

E-Mail: info@comlayer.app

Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht benannt: wir erreichen die Schwellen des § 38 BDSG nicht. Fragen zum Datenschutz beantwortet die Geschäftsführung unter der in Ziffer 11 genannten Adresse.

2. Grundsätze der Verarbeitung

Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der DSGVO und dem Bundesdatenschutzgesetz (BDSG). Eine Verarbeitung erfolgt nur, soweit dies zur Bereitstellung unserer Dienste erforderlich ist, eine gesetzliche Grundlage besteht oder Du eingewilligt hast.

ComLayer richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB; die Einzelheiten des Vertragsverhältnisses regeln unsere Allgemeinen Geschäftsbedingungen.

3. Aufruf unserer Website

Beim Aufruf unserer Website werden durch den Browser automatisch technische Informationen übermittelt (u. a. IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, verwendeter Browser). Diese Daten fallen bei unserem Hosting-Dienstleister an und dienen dem sicheren und stabilen Betrieb. Rechtsgrundlage ist unser berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO.

Ein eigenes Besucherzählverfahren, eine Reichweitenmessung oder Werbe-Tracking setzen wir auf dieser Website nicht ein. Wir binden dafür auch keine Dienste Dritter ein.

4. Registrierung und Nutzung von ComLayer

Für die Nutzung der ComLayer-Plattform ist ein Konto erforderlich. Dabei verarbeiten wir die von Dir angegebenen Daten (z. B. Name, E-Mail-Adresse, Unternehmens- und Zugangsdaten) sowie im Rahmen der Nutzung entstehende Inhalts- und Support-Daten. Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags gemäß Art. 6 Abs. 1 lit. b DSGVO.

Nutzt Du ComLayer, um Support für Deine eigenen Endkundinnen und Endkunden anzubieten, verarbeiten wir die dabei anfallenden Daten in Deinem Auftrag als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die entsprechenden Regelungen treffen wir mit Dir im Vertrag zur Auftragsverarbeitung; dort stehen auch die Kategorien betroffener Personen, die Arten der verarbeiteten Daten und die technischen Maßnahmen.

5. KI-gestützte Antworten

ComLayer erzeugt Antwortvorschläge mithilfe von Sprachmodellen auf Basis des von Dir bereitgestellten Wissens. Zur Erbringung dieser Funktion werden der Inhalt der Anfrage und die dazu passenden Ausschnitte Deiner Wissensdatenbank an die in Ziffer 6 genannten Dienstleister übermittelt. Zu eigenen Zwecken verarbeiten wir diese Inhalte nicht; wir werten sie insbesondere nicht aus, um eigene Modelle zu trainieren.

Dasselbe gilt für die eingesetzten Modell- und Einbettungsanbieter: Beide Anbieter haben sich vertraglich zum selben Ausschluss verpflichtet: der Modellanbieter über die Datenverarbeitungsbedingungen von Google Cloud, der Einbettungsanbieter über die Nutzungsbedingungen von Voyage AI.

Ist die semantische Suche konfiguriert, werden Deine Wissensinhalte zusätzlich in Einbettungen umgerechnet und in dieser Form in unserer Datenbank gespeichert. Ist sie nicht konfiguriert, arbeitet die Suche rein textbasiert.

6. Auftragsverarbeiter und Hosting

Zur Bereitstellung von ComLayer setzen wir die folgenden Dienstleister ein. Es ist dieselbe Liste, die auch der AVV als Unterauftragsverarbeiter führt — sie wird an einer Stelle gepflegt und auf beiden Seiten ausgegeben. Mit allen bestehen Verträge gemäß Art. 28 DSGVO.

Clerk

Anmeldung und Konten

Verarbeitungsregion: USA — Übermittlung in ein Drittland auf Grundlage der Standardvertragsklauseln. Übermittelt werden Name, E-Mail-Adresse und Sitzungsdaten der Teammitglieder.

Stripe

Zahlungen und Abonnements

Verarbeitungsregion: USA — Übermittlung in ein Drittland auf Grundlage der Standardvertragsklauseln. Übermittelt werden Rechnungs- und Zahlungsdaten des Auftraggebers.

Google Cloud SQL (PostgreSQL)

Datenbank

Verarbeitungsregion: europe-west3 (Frankfurt) nach der eingesetzten Instanzkonfiguration; in der Entwicklungsumgebung nachgemessen.

Google Cloud Storage

Dateianhänge und Logos

Verarbeitungsregion: EUROPE-WEST3; am 07.08.2026 an den eingesetzten Buckets nachgemessen. Anders als bei den übrigen Regionen steht dieser Wert in keiner Konfiguration im Quelltext — GCS_UPLOAD_BUCKET nennt nur den Namen des Buckets.

Google Firebase Realtime Database

Live-Aktualisierung offener Konversationen

Verarbeitungsregion: europe-west1 nach der eingesetzten Datenbank-URL; in der Entwicklungsumgebung nachgemessen.

Anthropic (Claude) über Google Vertex AI

Erzeugung der KI-Antworten

Verarbeitungsregion: Der Support-Agent läuft in der Vertex-Multi-Region eu, die Hilfsmodelle in europe-west1; beide Werte stehen in der Konfiguration der Bereitstellung (CLOUD_ML_REGION und CLOUD_ML_REGION_UTILITY).

Voyage AI

Einbettungen für die Wissenssuche, nur wenn konfiguriert

Verarbeitungsregion: USA — Übermittlung in ein Drittland auf Grundlage der Standardvertragsklauseln. Übermittelt werden die Wissensinhalte selbst, nicht nur ein Auszug daraus.

Resend

Versand von Transaktions-E-Mails an das Team

Verarbeitungsregion: USA — Übermittlung in ein Drittland auf Grundlage der Standardvertragsklauseln. Übermittelt werden die Benachrichtigungen samt der darin enthaltenen Auszüge aus Konversationen.

Vercel

Betrieb und Auslieferung der Anwendung

Verarbeitungsregion: Frankfurt am Main (fra1). Der Anbieter ist ein US-Konzern, die Ausfuehrung dieser Bereitstellung findet in der EU statt.

Bindet der Auftraggeber eine eigene Terminbuchung über Cal.com ein, ist Cal.com sein Dienstleister und nicht Unterauftragsverarbeiter der Auftragsverarbeiterin; die Auftragsverarbeiterin nimmt lediglich die Benachrichtigung über gebuchte Termine entgegen.

7. Cookies und lokale Speicherung

Die folgende Übersicht nennt jeden Eintrag, den ComLayer in Deinem Browser ablegt oder ablegen lässt — vollständig und aus dem Quelltext abgeleitet. Ein eigenes Cookie setzen wir nicht; die aufgeführten Cookies stammen sämtlich von unserem Anmeldedienst. Alles Übrige ist keine Cookie-Technik, sondern lokale Speicherung im Browser: einzelne Werte im localStorage, dazu zwei Datenbanken in IndexedDB, die die Live-Aktualisierung anlegt.

Anders als ein Cookie wird lokale Speicherung nicht von selbst bei jeder Anfrage mitgeschickt. Zwei Einträge sind trotzdem serverwirksam, und das gehört hierher: die Besucherkennung des Support-Widgets sendet das Widget bei jeder Anfrage mit — ohne sie fände ein wiederkehrender Besucher seinen Verlauf nicht wieder —, und die Anmeldedatenbank der Live-Aktualisierung enthält das kurzlebige Token, mit dem sich Dein Browser bei der Realtime Database anmeldet. Alle übrigen Einträge bleiben im Browser.

Auf unserer Website (comlayer.app)

Hier läuft der Cookie-Hinweis. Er sammelt heute keine Einwilligung für Drittanbieter ein, weil wir keine einsetzen — Deine Entscheidung wird trotzdem gespeichert und gilt ab dem Tag, an dem sich das ändert.

comlayer:consent

ComLayer · localStorage

Merkt sich Deine Auswahl im Cookie-Hinweis, damit wir Dich nicht bei jedem Besuch erneut fragen.

Speicherdauer: Bis zum Leeren des Browserspeichers

In der angemeldeten Anwendung

Diese Speicherung ist zur Durchführung des Nutzungsvertrags erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO): ohne die Anmelde-Cookies ist keine Anmeldung möglich, ohne die Firebase-Einträge keine Live-Aktualisierung. Eine Ausnahme benennen wir ausdrücklich: „firebase-heartbeat-database“ dient nicht dem Dienst, sondern der Versionsstatistik der Bibliothek. Ein Abschalten sieht die Bibliothek nicht vor; die Rechtsgrundlage dafür ist noch zu klären.

__session

Clerk · Cookie

Weist die angemeldete Sitzung gegenüber dem Server aus. Ohne dieses Cookie ist keine Anmeldung möglich.

Speicherdauer: Bis zur Abmeldung; die Sitzung läuft zusätzlich nach längerer Untätigkeit von selbst ab. Die genaue Frist setzt der Anmeldedienst, sie steht nicht in diesem Code.

__client_uat

Clerk · Cookie

Hält fest, wann zuletzt eine Anmeldung stattfand, damit der Server eine abgelaufene Sitzung erkennt, ohne den Inhalt des Sitzungscookies zu lesen.

Speicherdauer: Bis zur Abmeldung; die Sitzung läuft zusätzlich nach längerer Untätigkeit von selbst ab. Die genaue Frist setzt der Anmeldedienst, sie steht nicht in diesem Code.

__refresh

Clerk · Cookie

Erneuert die Sitzung, ohne dass eine erneute Anmeldung nötig ist.

Speicherdauer: Bis zur Abmeldung; die Sitzung läuft zusätzlich nach längerer Untätigkeit von selbst ab. Die genaue Frist setzt der Anmeldedienst, sie steht nicht in diesem Code.

__clerk_handshake

Clerk · Cookie

Trägt den Zwischenstand während des Anmeldevorgangs zwischen Clerk und dieser Anwendung.

Speicherdauer: Nur während des Anmeldevorgangs

__clerk_handshake_nonce

Clerk · Cookie

Einmalwert, der denselben Anmeldevorgang gegen Wiedereinspielung schützt.

Speicherdauer: Nur während des Anmeldevorgangs

__clerk_redirect_count

Clerk · Cookie

Zählt Weiterleitungen während der Anmeldung, damit eine fehlerhafte Konfiguration nicht in einer Endlosschleife endet.

Speicherdauer: Nur während des Anmeldevorgangs

__clerk_db_jwt

Clerk · Cookie

Ordnet den Browser einer Entwicklungs- oder Testinstanz von Clerk zu. In der Produktivinstanz wird es nicht gesetzt.

Speicherdauer: Bis zur Abmeldung; die Sitzung läuft zusätzlich nach längerer Untätigkeit von selbst ab. Die genaue Frist setzt der Anmeldedienst, sie steht nicht in diesem Code.

comlayer:tour-done

ComLayer · localStorage

Merkt sich, dass der Rundgang durch die Anwendung schon gezeigt wurde, damit er nicht bei jedem Besuch erneut startet.

Speicherdauer: Bis zum Leeren des Browserspeichers

firebaseLocalStorageDb

Google Firebase · IndexedDB

Datenbank des Anmeldedienstes für die Live-Aktualisierung. Im Objektspeicher „firebaseLocalStorage“ liegt der Datensatz „firebase:authUser:{API-Schlüssel}:[DEFAULT]“ mit dem kurzlebigen Token, mit dem Dein Browser offene Konversationen abonniert. Ohne ihn müsste die Anwendung bei jedem Seitenwechsel neu ein Token anfordern.

Speicherdauer: Bis zur Abmeldung oder zum Leeren des Browserspeichers; eine Ablaufzeit sieht IndexedDB nicht vor

firebase-heartbeat-database

Google Firebase · IndexedDB

Vermerkt je Kalendertag einmal, dass eine Firebase-Bibliothek benutzt wurde; Google wertet daraus aus, welche Versionen im Umlauf sind. Gespeichert werden Datum und Versionsangaben der Bibliothek, keine Kennung Deines Kontos.

Speicherdauer: Höchstens 30 Tageseinträge; der älteste fällt jeweils heraus

firebase:host:{Datenbank-Host}

Google Firebase · localStorage

Merkt sich, an welchen Server die Live-Datenbank Deinen Browser zuletzt weitergereicht hat, damit die nächste Verbindung nicht erneut umgeleitet werden muss.

Speicherdauer: Bis zum Leeren des Browserspeichers

firebase:previous_websocket_failure

Google Firebase · localStorage

Vermerkt, dass zuletzt keine WebSocket-Verbindung zustande kam, damit der nächste Versuch gleich auf das langsamere Verfahren ausweicht.

Speicherdauer: Bis zum Leeren des Browserspeichers

Im Support-Widget auf der Website unserer Kunden

Diese Einträge entstehen im Browser der Besucherinnen und Besucher unserer Kunden. Verantwortlich dafür ist der Websitebetreiber, der das Widget einbindet; wir stellen ihm diese Liste zur Verfügung, damit er sie in seine eigene Datenschutzerklärung übernehmen kann. Der Cookie-Hinweis von comlayer.app gilt dort nicht.

comlayer:{Widget-Schlüssel}:visitor

ComLayer im Auftrag des Websitebetreibers · localStorage

Erkennt einen wiederkehrenden Besucher, damit er seinen bisherigen Verlauf wiederfindet, statt jedes Mal neu anzufangen.

Speicherdauer: Bis zum Leeren des Browserspeichers

comlayer:{Widget-Schlüssel}:unread

ComLayer im Auftrag des Websitebetreibers · localStorage

Zahl der ungelesenen Antworten, damit die Anzeige beim Seitenwechsel und in mehreren Tabs stimmt.

Speicherdauer: Bis zum Leeren des Browserspeichers

comlayer:{Widget-Schlüssel}:hidden-conversations

ComLayer im Auftrag des Websitebetreibers · localStorage

Welche Unterhaltungen der Besucher aus seiner eigenen Liste ausgeblendet hat.

Speicherdauer: Bis zum Leeren des Browserspeichers

comlayer:{Widget-Schlüssel}:rated-articles

ComLayer im Auftrag des Websitebetreibers · localStorage

Welche Hilfe-Artikel bereits bewertet wurden, damit dieselbe Frage nicht erneut gestellt wird.

Speicherdauer: Bis zum Leeren des Browserspeichers

comlayer:{Widget-Schlüssel}:roadmap-votes

ComLayer im Auftrag des Websitebetreibers · localStorage

Wofür der Besucher im Feedback-Bereich bereits gestimmt hat, damit eine Stimme nur einmal zählt.

Speicherdauer: Bis zum Leeren des Browserspeichers

Clerk hängt dem Cookie-Namen je nach Instanz eine Kennung an; im Browser kann also „__session_a1b2c3“ stehen, wo hier „__session“ steht.

Für die Anmelde-Cookies und die lokale Speicherung in der Anwendung berufen wir uns auf § 25 Abs. 2 Nr. 2 TDDDG: ohne sie lässt sich der von Dir gewünschte Dienst nicht erbringen. Diese Einträge sind deshalb nicht abwählbar. Einen Eintrag nehmen wir davon aus, statt ihn mitzubehaupten: der Tageszähler „firebase-heartbeat-database“ dient der Versionsstatistik der Bibliothek und nicht dem Dienst. Abschalten lässt er sich nicht — die Bibliothek legt ihn immer an. Wir stützen ihn deshalb auf unser berechtigtes Interesse am Betrieb der Echtzeitfunktion nach Art. 6 Abs. 1 lit. f DSGVO und nennen ihn hier, statt ihn als notwendig auszugeben. Er enthält kein Merkmal Deines Kontos, nur Datum und Versionsangabe der Bibliothek. Deine Entscheidung über alles Weitere kannst Du jederzeit ändern — hier oder über den gleichnamigen Eintrag im Fußbereich jeder Seite:

8. Übermittlung in Drittländer

Die Inhalte bleiben in der EU. Konversationen, Wissensbasis und Konten liegen in der Datenbankregion europe-west3 (Frankfurt), Dateianhänge und Logos im Dateispeicher derselben Region, die Live-Aktualisierung offener Konversationen läuft in europe-west1, und der KI-Agent antwortet aus der Vertex-Multi-Region eu; die Hilfsmodelle für Betreffzeilen und Dokumentenauswertung laufen in europe-west1. Die Region des Dateispeichers ist am 07.08.2026 an den eingesetzten Buckets nachgemessen; alle übrigen stehen in der Konfiguration der Bereitstellung.

Vier Dienste verarbeiten außerhalb der EU, und zwar in den USA: Clerk für Anmeldung, Konten und Sitzungen, Stripe für die Zahlungsabwicklung, Resend für den Versand der Team-Benachrichtigungen — diese enthalten wörtliche Auszüge aus Konversationen — und Voyage AI für die Einbettungen der semantischen Suche, das dafür die Wissensinhalte erhält. Diese Übermittlungen stützen sich auf die Standardvertragsklauseln der EU-Kommission; welche Fassung und welche Folgenabschätzung je Anbieter gilt, hält der Auftragsverarbeitungsvertrag fest. Der Betrieb der Anwendung selbst liegt bei Vercel, einem US-Konzern; die Auslieferungsregion dieser Bereitstellung ist nicht gemessen und dort ebenfalls als offene Stelle gekennzeichnet.

Die Übermittlungen in die USA stützen wir auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, und zwar in der Fassung des Durchführungsbeschlusses (EU) 2021/914 vom 4. Juni 2021, Modul 2 (Übermittlung von einem Verantwortlichen an einen Auftragsverarbeiter). Die eingesetzten Anbieter stellen jeweils eigene Übermittlungs-Folgenabschätzungen bereit, auf die wir uns stützen; eine zusätzliche eigene Bewertung im Einzelfall führen wir nicht. Die Verarbeitungsregion jedes einzelnen Dienstleisters steht in Ziffer 6; wo sie nicht belegt ist, ist sie dort als offene Stelle gekennzeichnet.

9. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Anschließend werden die Daten gelöscht oder anonymisiert. Für die Einträge im Browser gilt die Übersicht in Ziffer 7; für die Daten eines Workspaces gilt die Löschung nach Ziffer 10.

10. Deine Rechte

Dir stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)

Das Recht auf Datenübertragbarkeit können Kundinnen und Kunden mit einem ComLayer-Konto selbst ausüben: unter Einstellungen → Allgemein → „Daten exportieren“ erzeugen Administratoren jederzeit einen vollständigen, maschinenlesbaren Abzug ihres Workspaces im JSON-Format. Die Datei wird beim Klick erzeugt und direkt heruntergeladen; sie umfasst Konversationen, Nachrichten, Besucher, Wissensinhalte, Hilfe-Center, Feedback, Team und Einstellungen dieses einen Workspaces. Nicht enthalten sind maschinelle Zwischenergebnisse ohne Aussagewert (Einbettungsvektoren, Suchindizes); Dateianhänge sind mit ihrer Adresse verzeichnet, die Datei selbst liegt weiter im Anhangsspeicher und wird über die Anwendung ausgeliefert.

Ebenso das Recht auf Löschung: unter Einstellungen → Allgemein → „Workspace löschen“ können Administratoren die Löschung ihres Workspaces selbst veranlassen. Sie wird 30 Tage vorgemerkt und ist bis zum letzten Tag widerrufbar; danach werden Konversationen, Besucherdaten, Wissensquellen, Hilfe-Center, Statusseite und alle hochgeladenen Dateien endgültig gelöscht und ein laufendes Abonnement beendet. Abrechnungsdaten unterliegen handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB); sie werden nach Art. 17 Abs. 3 lit. b DSGVO nicht gelöscht, sondern für die Dauer der Aufbewahrungsfrist in der Verarbeitung eingeschränkt (Art. 18 Abs. 1 lit. b DSGVO) und aus dem laufenden Betrieb entfernt.

Beide Wege stehen unabhängig vom gebuchten Tarif offen — sie sind ein gesetzlicher Anspruch und kein Leistungsmerkmal. Endkundinnen und Endkunden, deren Daten über das Support-Widget eines unserer Kunden verarbeitet werden, wenden sich an diesen Kunden als Verantwortlichen; wir unterstützen ihn dabei nach Maßgabe des AVV.

Zudem hast Du das Recht, Dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

11. Kontakt in Datenschutzfragen

Bei Fragen zum Datenschutz oder zur Ausübung Deiner Rechte erreichst Du uns unter info@comlayer.app.

Diese Erklärung wird fortgeschrieben, sobald sich an den eingesetzten Diensten oder an den gespeicherten Einträgen etwas ändert. Der Stand oben nennt die letzte Fassung.