1. Das Wichtigste in Kürze
Bamboo Dialog ist eine Plattform, auf der du Gespräche mit einem KI-System trainieren und anschließend eine automatisierte Lernrückmeldung erhalten kannst. Welche Stelle datenschutzrechtlich verantwortlich ist, hängt davon ab, ob du die Plattform eigenständig oder über deinen Arbeitgeber nutzt.

Thema
Verantwortlichkeit

Kurzinformation
Speicherung
Bei eigenständiger Nutzung und im persönlichen Arbeitsbereich ist die akademie GbR Verantwortliche. Im arbeitgeberverwalteten Arbeitsbereich ist grundsätzlich dein Arbeitgeber Verantwortlicher; wir verarbeiten die Trainingsdaten dann in seinem Auftrag.
Sprache
Produktivdaten und Anwendungsdateien liegen bei Hetzner in Deutschland. Vor dem Upload verschlüsselte Sicherungen werden zusätzlich höchstens 40 Tage bei Cloudflare R2 vorgehalten.
Dein Browser verbindet sich direkt mit ElevenLabs. Die Aufzeichnung ist deaktiviert und eine Aufbewahrung der Konversation von höchstens sieben Tagen konfiguriert. Eine kontobezogene Bestätigung, dass ElevenLabs die Daten nicht zur Modellverbesserung nutzt, liegt derzeit nicht vor.
Auswertung
Beschäftigte
Anthropic wertet ausschließlich den Text des Gesprächs aus. Die Auswertung ist Profiling, aber als Lernrückmeldung und nicht als Personalentscheidung bestimmt.
Nutzungsregel
Je nach Rolle können Unternehmensadministration oder Personalwesen derzeit vollständige Transkripte und individuelle Punktwerte einsehen. Dein Arbeitgeber muss dich hierzu zusätzlich informieren.
Verwende nur fiktive Namen, Unternehmen und Sachverhalte. Gib keine realen personenbezogenen Daten, Geschäftsgeheimnisse, Zugangsdaten oder vertraulichen Informationen ein.
2. Wer für welche Daten verantwortlich ist
2.1 Eigenständige Nutzung, Website und persönlicher Arbeitsbereich
Wenn du dich selbst registrierst, unsere Website besuchst oder einen persönlichen Arbeitsbereich nutzt, ist die akademie GbR Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Deine Rechte machst du in dieser Konstellation bei uns geltend.
2.2 Nutzung über deinen Arbeitgeber
Wenn dein Arbeitgeber Bamboo Dialog eingeführt und dir einen arbeitgeberverwalteten Zugang bereitgestellt hat, ist grundsätzlich dein Arbeitgeber Verantwortlicher. Er entscheidet insbesondere über Trainingszweck, teilnehmende Beschäftigte, Teilnahmebedingungen, freigeschaltete Funktionen, Zugriffsrollen und Speicherdauer. Wir verarbeiten die Trainingsdaten weisungsgebunden als Auftragsverarbeiterin nach Art. 28 DSGVO.
Die konkrete Pflichtinformation nach Art. 13 DSGVO erhältst du von deinem Arbeitgeber. Diese Datenschutzerklärung ergänzt sie um technische Informationen, ersetzt sie aber nicht. Betroffenenanfragen zu deinem Unternehmensarbeitsbereich richtest du vorrangig an deinen Arbeitgeber. Erreichen sie uns unmittelbar, leiten wir sie weiter und unterstützen ihn. Soweit eine Anfrage zugleich Daten betrifft, für die wir selbst verantwortlich sind, bearbeiten wir diesen Teil selbst.
2.3 Mehrere Arbeitsbereiche
Ein Konto kann einem Unternehmenskonto zugeordnet sein und zusätzlich einen persönlichen Arbeitsbereich enthalten. Maßgeblich ist jeweils der Arbeitsbereich, in dem das konkrete Gespräch geführt wird. Prüfe deshalb vor dem Start, welcher Arbeitsbereich ausgewählt ist.
3. Verantwortliche Stelle und Datenschutzbeauftragter
die akademie GbR
Wilhelm-Köhler-Straße 50
86956 Schongau
Deutschland
E-Mail: mail@akademie-web.de
Vertretungsberechtigte Gesellschafter: Frank Rehbein und Alexander Schwarz
Umsatzsteuer-Identifikationsnummer: DE309601776
Externer Datenschutzbeauftragter
Unser Datenschutzbeauftragter ist die heyData GmbH, Schützenstraße 5, 10117 Berlin, www.heydata.eu, datenschutz@heydata.eu.
4. Welche Daten wir verarbeiten
Datenkategorie
Konto- und Stammdaten
Inhalt
Anmelde- und Sitzungsdaten
E-Mail-Adresse, optional Vor- und Nachname, Unternehmenszuordnung, System- und Unternehmensrolle, Zeitpunkte von Bestätigungen.
Gesprächsmetadaten
Passwort-Hash, Sitzungskennung, Ablaufzeit, Bestätigungs- und Passwort-Zurücksetzungs-Token.
Gesprächsinhalte
Szenario, Schwierigkeitsstufe, gewählte Variablen, Startzeit, Dauer, Status und Kennung beim Sprachdienstleister.
Audiodaten
Wortlaut deiner Text- oder Sprachbeiträge und der KI-Antworten als Transkript.
Auswertungsdaten
Mikrofonsignal während eines Sprachgesprächs. Das Audio wird nicht in unserer Infrastruktur gespeichert.
Nutzungs- und Kostendaten
Punktwerte zu sechs Bewertungsdimensionen, Gesamtwert, Zielerreichung, Zusammenfassung und Freitext-Hinweise.
Support- und Kommunikationsdaten
Gesprächsminuten, Nutzungsmenge, technische Statuswerte und daraus abgeleitete Kosten.
Firmen- und Kontaktdaten
Betreff, Inhalt und Verlauf von Anfragen, Systemnachrichten und von dir eingegebener Freitext.
Technische Daten
Firmenname, Anschrift sowie Name, Funktion, Telefon und E-Mail geschäftlicher Ansprechpartner.
IP-Adresse, Zeitstempel, aufgerufene Adresse, Browser-/Gerätemerkmale, Sicherheits- und Fehlerereignisse.
Eine gezielte Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist nicht vorgesehen. Bitte gib solche Daten nicht ein. Wenn sie versehentlich in ein Gespräch gelangen, kannst du Löschung oder Einschränkung verlangen.
5. Zwecke und Rechtsgrundlagen, wenn wir Verantwortliche sind
Verarbeitung
Konto, Anmeldung und Bereitstellung
Text- und Sprachtraining
KI-Auswertung
Systemnachrichten und Support
Bot-, Missbrauchs- und Angriffsabwehr
Nutzungs- und Kapazitätssteuerung
Gesetzliche Nachweise und Rechtsverteidigung
Zweck
Vertragserfüllung und vorvertragliche Maßnahmen
Durchführung der von dir gewählten Trainingsleistung
Automatisierte Lernrückmeldung
Kontosicherheit, Vertragsdurchführung und Kundenbetreuung
Schutz von Konten, Systemen und Verfügbarkeit
Abrechnung, Kostenkontrolle und Vermeidung von Engpässen
Rechtspflichten sowie Geltendmachung oder Abwehr von Ansprüchen
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO
Art. 6 Abs. 1 lit. b DSGVO
Art. 6 Abs. 1 lit. b DSGVO
Art. 6 Abs. 1 lit. b und lit. f DSGVO
Art. 6 Abs. 1 lit. f DSGVO
Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO
Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO
Soweit wir Art. 6 Abs. 1 lit. f DSGVO verwenden, verfolgen wir insbesondere das Interesse an einem sicheren, funktionsfähigen und wirtschaftlich betreibbaren Dienst. Du kannst aus Gründen deiner besonderen Situation widersprechen. Bei einem arbeitgeberverwalteten Arbeitsbereich bestimmt dein Arbeitgeber die Rechtsgrundlage und informiert dich gesondert.
6. Konto, Registrierung und Unternehmenszuordnung
Für ein Konto benötigen wir deine E-Mail-Adresse und ein Passwort. Vor- und Nachname sind optional. Passwörter werden nicht im Klartext gespeichert, sondern mit Argon2id und einem individuellen Zufallswert gehasht. Der Bestätigungslink nach der Registrierung ist 24 Stunden, ein Passwort-Zurücksetzungslink zehn Minuten gültig.
Bei der Registrierung wird die Domain deiner E-Mail-Adresse mit hinterlegten Unternehmensdomains abgeglichen. Bei einer Übereinstimmung kann dein Konto automatisch dem Unternehmenskonto zugeordnet werden. Ab diesem Zeitpunkt gelten für Trainings im Unternehmensarbeitsbereich die Angaben zur arbeitgeberverwalteten Nutzung. Nutze für rein persönliche Trainings nach Möglichkeit keine dienstliche E-Mail-Adresse.
E-Mail-Adresse und Passwort sind für das Konto erforderlich. Die Trainingsinhalte bestimmst du selbst. Eine gesetzliche Pflicht, bestimmte Inhalte einzugeben, besteht nicht. Ob eine Teilnahme aus deinem Beschäftigungsverhältnis geschuldet ist, entscheidet dein Arbeitgeber.
7. Trainingsgespräche per Text
Deine Texteingaben und die KI-Antworten werden als Transkript in unserer Datenbank bei Hetzner in Deutschland gespeichert und deinem Konto sowie dem gewählten Arbeitsbereich zugeordnet. Für die Formulierung der KI-Antwort und die spätere Auswertung übermitteln wir Text an Anthropic. Audiodaten entstehen im Textmodus nicht.
Verwende ausschließlich fiktive Angaben. Gib insbesondere keine echten Namen, Kontaktdaten, Kundenfälle, Vertragsdaten, Preise, Geschäftsgeheimnisse, Zugangsdaten oder Gesundheitsdaten ein.
8. Trainingsgespräche per Sprache
8.1 Datenfluss
Wenn du ein Sprachgespräch startest und den Mikrofonzugriff erlaubst, stellt dein Browser eine direkte verschlüsselte Verbindung zu ElevenLabs her. Unser Server erzeugt nur ein kurzlebiges, auf das Gespräch begrenztes Zugangstoken. Das Mikrofonsignal läuft nicht über unseren Anwendungsserver. ElevenLabs übernimmt Spracherkennung, Antworterzeugung und Sprachsynthese. Nach dem Gespräch erhalten wir das Transkript als Text und speichern es bei Hetzner in Deutschland.
8.2 Fest konfigurierte Einstellungen
- Audioaufzeichnung ist deaktiviert.
- Löschung des Audios ist aktiviert.
- Die Aufbewahrung der Konversation ist auf höchstens sieben Tage eingestellt.
- Der Zielendpunkt ist im Quellcode festgelegt; eine Änderung erfordert Codeänderung und neue Bereitstellung.
- Wir können die tatsächliche Einhaltung dieser Einstellungen durch den Anbieter nicht selbst technisch überprüfen. Die Verarbeitung erfolgt über einen globalen Endpunkt; eine Verarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums ist nicht ausgeschlossen.
8.3 Modellverbesserung bei ElevenLabs
Seit dem 12.08.2026 ist in unserem produktiv genutzten ElevenLabs-Workspace die Einstellung „Improve the models for everyone" deaktiviert. Die Deaktivierung ist dokumentiert. Nach Auskunft von ElevenLabs gilt diese Einstellung workspace-weit für alle ab diesem Zeitpunkt neu bereitgestellten Daten. Neu bereitgestellte Daten werden danach nicht zur Verbesserung der allgemeinen Modelle von ElevenLabs verwendet. — Die Einstellung wirkt nicht rückwirkend. Für Daten, die vor dem 12.08.2026 an ElevenLabs übermittelt wurden, kann eine vorherige Verwendung zur Modellverbesserung daher nicht ausgeschlossen werden. Für diesen Zeitraum war die Verwendung ausschließlich fiktiver Szenarien verbindlich vorgegeben. — Unabhängig vom Trainings-Opt-out dürfen in Trainingsgesprächen weiterhin keine realen personenbezogenen Daten Dritter und keine vertraulichen Unternehmensdaten verwendet werden. Die Sprachverarbeitung erfolgt weiterhin über einen globalen Endpunkt; eine Verarbeitung außerhalb der Europäischen Union ist nicht ausgeschlossen.
8.4 Stimme und biometrische Daten
Deine Stimme ist ein personenbezogenes Datum. Wir verwenden sie nicht zur eindeutigen Identifizierung oder Authentifizierung, erstellen keinen biometrischen Stimmabdruck, führen keine Sprecher- oder Emotionserkennung durch und klonen deine Stimme nicht. Nach dem vorgesehenen Zweck handelt es sich deshalb nicht um biometrische Daten zur eindeutigen Identifizierung im Sinne von Art. 9 DSGVO.
9. KI-gestützte Auswertung und Profiling
Nach einem Gespräch übermitteln wir an Anthropic ausschließlich den Text des Transkripts, den Szenariotext und die Lernziele. Anthropic erhält kein Audio. Aus diesen Informationen wird vollautomatisch eine Lernrückmeldung erzeugt.
Element
Erläuterung
Bewertungsdimensionen
Beziehungsaufbau, Gesprächsführung, Bedarfsermittlung, Überleitung, Einwandbehandlung und Abschluss.
Ausgabe
Je Dimension ein Wert von 1 bis 5, ein Gesamtwert von 0 bis 100, Zielerreichung, Zusammenfassung und Freitext-Hinweise.
Bedeutung
Probabilistische, fehleranfällige Lernhilfe und keine objektive Messung deiner beruflichen Kompetenz.
Die automatisierte Bewertung persönlicher Aspekte ist Profiling im Sinne von Art. 4 Nr. 4 DSGVO. Bamboo Dialog selbst trifft damit keine Entscheidung, die dir gegenüber rechtliche Wirkung entfaltet oder dich ähnlich erheblich beeinträchtigt. Das System ist nicht dafür bestimmt, über Vergütung, Aufgaben, Beurteilung, Beförderung, Abmahnung oder Beendigung eines Beschäftigungsverhältnisses zu entscheiden.
Wenn ein Arbeitgeber Ergebnisse entgegen diesem Zweck maßgeblich für eine Personalentscheidung verwendet, kann Art. 22 DSGVO einschlägig werden. Dein Arbeitgeber muss eine solche abweichende Verwendung vorab gesondert bewerten und dich informieren. Unsere Vertragsunterlagen für Unternehmenskunden sehen ein Verbot dieser Verwendung vor.
Hältst du ein Transkript oder eine Auswertung für unzutreffend, kannst du eine manuelle Prüfung, Berichtigung oder Kennzeichnung, Neuberechnung, Einschränkung oder Löschung verlangen. Eine automatische Korrektur einzelner Punktwerte innerhalb der Anwendung ist derzeit nicht verfügbar.
10. Support, Systemnachrichten und geschäftliche Kommunikation
Supportanfragen werden deinem Konto und gegebenenfalls deinem Unternehmen zugeordnet. Systemnachrichten - etwa Registrierungsbestätigungen oder Passwort-Zurücksetzungen - versenden wir über Acumbamail in Spanien. Dabei werden Name, E-Mail-Adresse und der jeweilige Nachrichteninhalt verarbeitet. Gesprächstranskripte und Auswertungen werden nicht automatisch per E-Mail versandt.
Geschäftliche Ansprechpartner von Unternehmenskunden verarbeiten wir zur Vertragsanbahnung, Vertragsdurchführung, Abrechnung und Kommunikation. Rechtsgrundlage ist regelmäßig Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Durchführung der Geschäftsbeziehung. Ist die betroffene Person selbst Vertragspartei, gilt Art. 6 Abs. 1 lit. b DSGVO.
11. Empfänger und eingesetzte Dienstleister
Empfänger
Hetzner Online GmbH, Deutschland
Cloudflare, Inc., USA
ElevenLabs
Anthropic
Acumbamail S.L.U., Spanien
Technischer Plattformbetreiber, Deutschland
Zweck und Daten
Anwendungsserver, Datenbank und Anwendungsdateien; dauerhaft gespeicherte Produktivdaten.
Reverse-Proxy, TLS-Terminierung, Web Application Firewall, DDoS- und Bot-Schutz; zusätzlich vor dem Upload verschlüsselte Sicherungen in R2. Cloudflare sieht Inhalte des Webverkehrs im Transit; R2 erhält keinen Entschlüsselungsschlüssel.
Trainings- und Modellverbesserungs-Opt-out seit dem 12.08.2026 im produktiv genutzten Workspace aktiviert und dokumentiert; gilt für danach neu bereitgestellte Daten und wirkt nicht rückwirkend.
KI-Antworten im Textmodus und Auswertung; ausschließlich Text, niemals Audio.
Versand transaktionaler E-Mails; Name, E-Mail-Adresse und Nachrichteninhalt.
Betrieb, Wartung, Administration, Datensicherung und Support; technisch möglicher Zugriff auch auf Transkripte und Auswertungen.
Ort / Garantie
Art.-28-Vertrag; Verarbeitung in Deutschland.
Globaler Transit. R2 mit Standortpräferenz „Westeuropa“, die keine verbindliche Residenzgarantie ist. DPA, SCC und - soweit anwendbar - EU-US Data Privacy Framework.
Global Endpunkt; DPA mit SCC. Für die US-Einheit besteht DPF-Zertifizierung. Kein bestätigter Trainingsausschluss für den Workspace.
Verarbeitung vor allem in den USA. DPA mit SCC-Modul 2 bei eigener Verantwortlichkeit und Modul 3 im Unternehmenseinsatz.
Art.-28-Vertrag; Verarbeitung in der EU.
Art.-28-Vertrag; Zugriff ausschließlich auf Weisung für Betrieb, Fehlerbehebung und Support. Name wird auf Anfrage mitgeteilt.
Wir verkaufen deine Daten nicht und geben sie nicht zu Werbezwecken weiter. Weitere Übermittlungen erfolgen nur, wenn sie gesetzlich vorgeschrieben sind, du eingewilligt hast oder sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind.
12. Übermittlungen in Drittländer
12.1 Cloudflare
Der Webverkehr kann an Cloudflare-Standorten weltweit entschlüsselt und anschließend erneut verschlüsselt an unseren Server weitergeleitet werden. Die Sicherungen werden vor dem Upload verschlüsselt und in einem R2-Bucket mit Standortpräferenz „Westeuropa“ gespeichert. Diese Präferenz ist nach den Anbieterinformationen eine Best-Effort-Angabe und keine Garantie für ausschließliche EU-Speicherung. Der Entschlüsselungsschlüssel wird nicht an Cloudflare übermittelt. Die Übermittlung stützt sich auf die EU-Standardvertragsklauseln und, soweit anwendbar, auf die DPF-Zertifizierung der US-Einheit.
12.2 ElevenLabs
ElevenLabs verarbeitet Sprachdaten über einen globalen Endpunkt. Die Übermittlung stützt sich auf das in die Nutzungsbedingungen einbezogene DPA, die EU-Standardvertragsklauseln und, für die zertifizierte US-Einheit, das EU-US Data Privacy Framework. Support-, Moderations- oder Unterauftragszugriffe außerhalb einer gewählten Region können nach den Anbieterbedingungen nicht vollständig ausgeschlossen werden.
12.3 Anthropic
Anthropic verarbeitet die übermittelten Texte vor allem in den USA. Die Übermittlung stützt sich auf die EU-Standardvertragsklauseln, je nach Rollenverteilung auf Modul 2 oder Modul 3. Anthropic nutzt Ein- und Ausgaben kommerzieller Produkte nach den geltenden Bedingungen standardmäßig nicht zum Modelltraining. API-Ein- und Ausgaben werden grundsätzlich innerhalb von 30 Tagen gelöscht; längere Aufbewahrung kann bei Sicherheits-, Funktions- oder Rechtsausnahmen erforderlich sein.
Nähere Informationen oder eine Kopie der eingesetzten Garantien erhältst du über mail@akademie-web.de. Wir überprüfen Transfergrundlagen und Anbieterzertifizierungen regelmäßig.
13. Speicherdauer und Löschung

Datenart

Frist / Kriterium
Audio in unserer Infrastruktur
Keine Speicherung.
Konversation bei ElevenLabs
Nach der von uns gesetzten Konfiguration höchstens sieben Tage; Einschränkung bei möglicher Modellverbesserung siehe Abschnitt 8.3.
Transkripte, Auswertungen und Gesprächsmetadaten
Zwölf Monate ab Abschluss des Gesprächs. Bis der automatische Löschlauf produktiv abgenommen ist, werden fällige Daten in einem dokumentierten manuellen Regellöschprozess gelöscht.
Konto- und Stammdaten
Bis zur Kontolöschung oder zum Ende des Vertrags/Arbeitsbereichs; darüber hinaus nur bei gesetzlichen Pflichten oder zur Rechtsverteidigung.
Sitzungsdaten
Sitzung bis zu 30 Tage; zugehöriger Datenbankeintrag spätestens sieben Tage nach Ablauf, insgesamt höchstens 37 Tage.
Bestätigungs- und Passwort-Token
Zehn Minuten beziehungsweise 24 Stunden; anschließend automatische Löschung.
Supportdaten
Bis zum Abschluss der Anfrage; danach nur so lange, wie dies für Vertragsabwicklung, Ansprüche oder gesetzliche Pflichten erforderlich ist.
Nutzungs- und Kostendaten
Für Vertrags- und Abrechnungszwecke; abrechnungsrelevante Unterlagen anschließend während gesetzlichen Aufbewahrungsfristen.
Technische Sicherheits- und Fehlerprotokolle
Nur so lange, wie dies für Betrieb, Sicherheit und Fehlerklärung erforderlich ist; bei Vorfällen bis zum Abschluss der Untersuchung.
Abgeschlossene Hintergrundaufträge
Nach erfolgreichem Abschluss und technischer Nachweisfrist; die konkrete Bereinigungsfrist ist im Löschkonzept festgelegt.
Verschlüsselte Cloudflare-R2-Sicherungen
Höchstens 40 Tage; automatische Löschung über Lifecycle-Regel. Cloudflare kann die Inhalte ohne den getrennt verwahrten Schlüssel nicht entschlüsseln.
Einzelne Gespräche und Konten können derzeit noch nicht unmittelbar über eine Selbstbedienungsfunktion gelöscht werden. Löschungen werden auf Anfrage manuell veranlasst. Gelöschte Daten können bis zum Ablauf des Sicherungszyklus in verschlüsselten, für den normalen Betrieb gesperrten Sicherungen enthalten bleiben und sind spätestens nach 40 Tagen entfernt. Wird eine Sicherung wiederhergestellt, werden zuvor dokumentierte Löschungen erneut angewendet.
14. Deine Rechte

Recht

Bedeutung
Auskunft, Art. 15 DSGVO
Du kannst Auskunft und eine Kopie deiner personenbezogenen Daten verlangen.
Berichtigung, Art. 16 DSGVO
Unrichtige Stammdaten, fehlerhafte Transkripte und andere unrichtige Daten werden berichtigt oder kenntlich gemacht. Ist eine technische Änderung nicht möglich, bieten wir Einschränkung, Neuberechnung oder Löschung an.
Löschung, Art. 17 DSGVO
Du kannst Löschung verlangen, soweit keine vorrangige gesetzliche Pflicht oder ein zulässiger Rechtsverteidigungszweck entgegensteht.
Einschränkung, Art. 18 DSGVO
Du kannst verlangen, dass Daten vorübergehend gesperrt und nur eingeschränkt verarbeitet werden.
Datenübertragbarkeit, Art. 20 DSGVO
Soweit die Voraussetzungen vorliegen, erhältst du die von dir bereitgestellten Daten in einem gängigen maschinenlesbaren Format.
Widerspruch, Art. 21 DSGVO
Du kannst einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO aus Gründen deiner besonderen Situation widersprechen.
Widerruf
Soweit wir ausnahmsweise auf Einwilligung verarbeiten, kannst du sie jederzeit für die Zukunft widerrufen.
Richte deine Anfrage an mail@akademie-web.de. Bei einem arbeitgeberverwalteten Arbeitsbereich wendest du dich vorrangig an deinen Arbeitgeber; wir unterstützen ihn. Wir beantworten Anfragen grundsätzlich innerhalb eines Monats. Zur Vermeidung unberechtigter Auskünfte können wir einen angemessenen Identitätsnachweis verlangen.
15. Beschwerderecht
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Behörde deines Aufenthaltsorts, Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für die akademie GbR ist grundsätzlich zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Telefon: +49 981 180093-0
E-Mail: poststelle@lda.bayern.de
Internet: www.lda.bayern.de
16. Cookies und lokale Speicherung
Wir verwenden in der Plattform keine Cookies zu Werbe-, Reichweitenmessungs- oder Profilbildungszwecken. Für die Anmeldung nutzen wir das technisch erforderliche Sitzungscookie „bamboodialog_session“. Es ist httpOnly und secure. Das Cookie selbst läuft beim Schließen des Browsers aus; die zugehörige serverseitige Sitzung kann bis zu 30 Tage gültig sein.
Auf den Seiten Anmeldung, Registrierung und Passwort-Zurücksetzung verwenden wir Cloudflare Turnstile zur Abwehr automatisierter Angriffe. Dabei werden insbesondere IP-Adresse, Browsermerkmale und technische Kennungen verarbeitet. Die Verarbeitung und der Zugriff auf dein Endgerät sind für den sicheren Betrieb der ausdrücklich angeforderten Anmeldefunktion erforderlich. Sollten künftig nicht erforderliche Technologien hinzukommen, holen wir vor ihrem Einsatz eine Einwilligung ein und passen diese Erklärung an.
17. Transparenz bei künstlicher Intelligenz
Du interagierst in Bamboo Dialog mit einem KI-System, nicht mit einem Menschen. Vor Beginn jedes Gesprächs weisen wir ausdrücklich darauf hin. Szenario, Schwierigkeitsstufe und Trainingskontext bleiben während des Gesprächs sichtbar. Die Sprachausgabe ist synthetisch und verwendet eine generische Katalogstimme; sie bildet keine reale Person nach. Auch die Auswertung wird von einem KI-System erstellt.
Der Hinweis setzt die Transparenzpflicht aus Art. 50 Abs. 1 der Verordnung (EU) 2024/1689 um. Emotionserkennung und biometrische Kategorisierung finden nicht statt.
18. Besondere Hinweise für Beschäftigte
18.1 Einsichtsmöglichkeiten deines Arbeitgebers
Im derzeitigen Rollenmodell können Personen mit der Rolle Unternehmensadministration oder Personalwesen innerhalb deines Unternehmens folgende Daten namentlich einsehen:
- Szenario, Schwierigkeitsstufe, Zeitpunkt, Dauer und Status deiner Trainings,
- den vollst ändigen Wortlaut deiner Gespräche,
- die Auswertung einschließlich aller Dimensionswerte, Gesamtwert und Freitext-Hinweise, auch als PDF,
- einen Tabellenexport mit Name, E-Mail-Adresse und Gesprächsmetadaten; der Sammel-Export enthält keine Punktwerte.
Eine automatisierte anonymisierte oder aggregierte HR-Auswertung ist derzeit nicht verfügbar. Ebenso wird innerhalb der Anwendung derzeit nicht protokolliert, welche Person mit HR- oder Administrationsrolle welches einzelne Gespräch geöffnet oder exportiert hat. Dein Arbeitgeber muss den zugriffsberechtigten Personenkreis deshalb organisatorisch begrenzen und dich informieren.
18.2 Zweckbindung
Die Ergebnisse sind für Lernförderung und Kompetenzentwicklung bestimmt. Sie dürfen nicht für Leistungs- oder Verhaltenskontrolle, Ranglisten, Zielvereinbarungen, Vergütung, Beurteilungen, Beförderungen, Abmahnungen oder Kündigungen verwendet werden. Unsere Vertragsunterlagen für Unternehmenskunden sehen eine entsprechende Zweckbindung und ein Verwertungsverbot vor. Ob und auf welcher Grundlage dein Arbeitgeber dich zur Teilnahme verpflichtet, teilt er dir selbst mit.
18.3 Betriebsrat
Da Bamboo Dialog individuelle Auswertungen des Gesprächsverhaltens erzeugt und objektiv zur Verhaltens- und Leistungskontrolle geeignet ist, unterliegt die Einführung in einem Betrieb mit Betriebsrat regelmäßig der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Dein Arbeitgeber ist für die Beteiligung des Betriebsrats, seine eigene Datenschutz-Folgenabschätzung und die konkrete Beschäftigteninformation verantwortlich.
19. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere TLS/HTTPS auf allen Verbindungen, Argon2id für Passwörter, Verschlüsselung von Zugangsdaten zu Drittsystemen, serverseitige Rollen- und Eigentümerprüfungen, Mandantentrennung, Signaturprüfung der Rückmeldungen des Sprachdienstleisters, Schemavalidierung von Eingaben sowie vor dem Upload verschlüsselte Sicherungen.
Privilegierte Plattform-, Unternehmensadministrations- und HR-Konten werden vor Veröffentlichung mit Mehrfaktor-Authentifizierung geschützt. Der technische Rechenzentrumsbetreiber ist nach DIN ISO/IEC 27001:2022 zertifiziert. Bamboo Dialog selbst ist nicht nach ISO 27001 oder Art. 42 DSGVO zertifiziert. Kein System ist absolut sicher; wir überprüfen und aktualisieren die Maßnahmen risikobasiert.
20. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich Verarbeitungszwecke, Funktionen, Dienstleister, Speicherorte, Fristen oder die Rechtslage ändern. Es gilt die auf der Website veröffentlichte Fassung. Wesentliche Änderungen werden in geeigneter Weise angekündigt.
Stand: 10. August 2026
Version: 1.2 - anwaltliche Freigabefassung
