top of page
Bamboo Dialog Logo - KI-Gesprächstraining für Führung & Vertrieb

In 3 Minuten startklar · Sofort trainieren, ohne App · Server und Datenbank in Deutschland · Von Trainer*innen entwickelt

1. Das Wichtigste in Kürze

Bamboo Dialog ist eine Plattform, auf der du Gespräche mit einem KI-System trainieren und anschließend eine automatisierte Lernrückmeldung erhalten kannst. Welche Stelle datenschutzrechtlich verantwortlich ist, hängt davon ab, ob du die Plattform eigenständig oder über deinen Arbeitgeber nutzt.

Thema

Verantwortlichkeit

Kurzinformation

Speicherung

Bei eigenständiger Nutzung und im persönlichen Arbeitsbereich ist die akademie GbR Verantwortliche. Im arbeitgeberverwalteten Arbeitsbereich ist grundsätzlich dein Arbeitgeber Verantwortlicher; wir verarbeiten die Trainingsdaten dann in seinem Auftrag.

Sprache

Produktivdaten und Anwendungsdateien liegen bei Hetzner in Deutschland. Vor dem Upload verschlüsselte Sicherungen werden zusätzlich höchstens 40 Tage bei Cloudflare R2 vorgehalten.

Dein Browser verbindet sich direkt mit ElevenLabs. Die Aufzeichnung ist deaktiviert und eine Aufbewahrung der Konversation von höchstens sieben Tagen konfiguriert. Eine kontobezogene Bestätigung, dass ElevenLabs die Daten nicht zur Modellverbesserung nutzt, liegt derzeit nicht vor.

Auswertung

Beschäftigte

Anthropic wertet ausschließlich den Text des Gesprächs aus. Die Auswertung ist Profiling, aber als Lernrückmeldung und nicht als Personalentscheidung bestimmt.

Nutzungsregel

Je nach Rolle können Unternehmensadministration oder Personalwesen derzeit vollständige Transkripte und individuelle Punktwerte einsehen. Dein Arbeitgeber muss dich hierzu zusätzlich informieren.

Verwende nur fiktive Namen, Unternehmen und Sachverhalte. Gib keine realen personenbezogenen Daten, Geschäftsgeheimnisse, Zugangsdaten oder vertraulichen Informationen ein.

2. Wer für welche Daten verantwortlich ist

2.1 Eigenständige Nutzung, Website und persönlicher Arbeitsbereich

Wenn du dich selbst registrierst, unsere Website besuchst oder einen persönlichen Arbeitsbereich nutzt, ist die akademie GbR Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Deine Rechte machst du in dieser Konstellation bei uns geltend.

2.2 Nutzung über deinen Arbeitgeber

Wenn dein Arbeitgeber Bamboo Dialog eingeführt und dir einen arbeitgeberverwalteten Zugang bereitgestellt hat, ist grundsätzlich dein Arbeitgeber Verantwortlicher. Er entscheidet insbesondere über Trainingszweck, teilnehmende Beschäftigte, Teilnahmebedingungen, freigeschaltete Funktionen, Zugriffsrollen und Speicherdauer. Wir verarbeiten die Trainingsdaten weisungsgebunden als Auftragsverarbeiterin nach Art. 28 DSGVO.

Die konkrete Pflichtinformation nach Art. 13 DSGVO erhältst du von deinem Arbeitgeber. Diese Datenschutzerklärung ergänzt sie um technische Informationen, ersetzt sie aber nicht. Betroffenenanfragen zu deinem Unternehmensarbeitsbereich richtest du vorrangig an deinen Arbeitgeber. Erreichen sie uns unmittelbar, leiten wir sie weiter und unterstützen ihn. Soweit eine Anfrage zugleich Daten betrifft, für die wir selbst verantwortlich sind, bearbeiten wir diesen Teil selbst.

2.3 Mehrere Arbeitsbereiche

Ein Konto kann einem Unternehmenskonto zugeordnet sein und zusätzlich einen persönlichen Arbeitsbereich enthalten. Maßgeblich ist jeweils der Arbeitsbereich, in dem das konkrete Gespräch geführt wird. Prüfe deshalb vor dem Start, welcher Arbeitsbereich ausgewählt ist.

3. Verantwortliche Stelle und Datenschutzbeauftragter

die akademie GbR
Wilhelm-Köhler-Straße 50
86956 Schongau
Deutschland
E-Mail: mail@akademie-web.de
Vertretungsberechtigte Gesellschafter: Frank Rehbein und Alexander Schwarz
Umsatzsteuer-Identifikationsnummer: DE309601776

Externer Datenschutzbeauftragter
Unser Datenschutzbeauftragter ist die heyData GmbH, Schützenstraße 5, 10117 Berlin, www.heydata.eudatenschutz@heydata.eu.

4. Welche Daten wir verarbeiten

Datenkategorie

Konto- und Stammdaten

Inhalt

Anmelde- und Sitzungsdaten

E-Mail-Adresse, optional Vor- und Nachname, Unternehmenszuordnung, System- und Unternehmensrolle, Zeitpunkte von Bestätigungen.

Gesprächsmetadaten

Passwort-Hash, Sitzungskennung, Ablaufzeit, Bestätigungs- und Passwort-Zurücksetzungs-Token.

Gesprächsinhalte

Szenario, Schwierigkeitsstufe, gewählte Variablen, Startzeit, Dauer, Status und Kennung beim Sprachdienstleister.

Audiodaten

Wortlaut deiner Text- oder Sprachbeiträge und der KI-Antworten als Transkript.

Auswertungsdaten

Mikrofonsignal während eines Sprachgesprächs. Das Audio wird nicht in unserer Infrastruktur gespeichert.

Nutzungs- und Kostendaten

Punktwerte zu sechs Bewertungsdimensionen, Gesamtwert, Zielerreichung, Zusammenfassung und Freitext-Hinweise.

Support- und Kommunikationsdaten

Gesprächsminuten, Nutzungsmenge, technische Statuswerte und daraus abgeleitete Kosten.

Firmen- und Kontaktdaten

Betreff, Inhalt und Verlauf von Anfragen, Systemnachrichten und von dir eingegebener Freitext.

Technische Daten

Firmenname, Anschrift sowie Name, Funktion, Telefon und E-Mail geschäftlicher Ansprechpartner.

IP-Adresse, Zeitstempel, aufgerufene Adresse, Browser-/Gerätemerkmale, Sicherheits- und Fehlerereignisse.

Eine gezielte Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist nicht vorgesehen. Bitte gib solche Daten nicht ein. Wenn sie versehentlich in ein Gespräch gelangen, kannst du Löschung oder Einschränkung verlangen.

5. Zwecke und Rechtsgrundlagen, wenn wir Verantwortliche sind

Verarbeitung

Konto, Anmeldung und Bereitstellung

Text- und Sprachtraining

KI-Auswertung

Systemnachrichten und Support

Bot-, Missbrauchs- und Angriffsabwehr

Nutzungs- und Kapazitätssteuerung

Gesetzliche Nachweise und Rechtsverteidigung

Zweck

Vertragserfüllung und vorvertragliche Maßnahmen

Durchführung der von dir gewählten Trainingsleistung

Automatisierte Lernrückmeldung

Kontosicherheit, Vertragsdurchführung und Kundenbetreuung

Schutz von Konten, Systemen und Verfügbarkeit

Abrechnung, Kostenkontrolle und Vermeidung von Engpässen

Rechtspflichten sowie Geltendmachung oder Abwehr von Ansprüchen

Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO

Art. 6 Abs. 1 lit. b DSGVO

Art. 6 Abs. 1 lit. b DSGVO

Art. 6 Abs. 1 lit. b und lit. f DSGVO

Art. 6 Abs. 1 lit. f DSGVO

Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO

Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO

Soweit wir Art. 6 Abs. 1 lit. f DSGVO verwenden, verfolgen wir insbesondere das Interesse an einem sicheren, funktionsfähigen und wirtschaftlich betreibbaren Dienst. Du kannst aus Gründen deiner besonderen Situation widersprechen. Bei einem arbeitgeberverwalteten Arbeitsbereich bestimmt dein Arbeitgeber die Rechtsgrundlage und informiert dich gesondert.

6. Konto, Registrierung und Unternehmenszuordnung

Für ein Konto benötigen wir deine E-Mail-Adresse und ein Passwort. Vor- und Nachname sind optional. Passwörter werden nicht im Klartext gespeichert, sondern mit Argon2id und einem individuellen Zufallswert gehasht. Der Bestätigungslink nach der Registrierung ist 24 Stunden, ein Passwort-Zurücksetzungslink zehn Minuten gültig.

Bei der Registrierung wird die Domain deiner E-Mail-Adresse mit hinterlegten Unternehmensdomains abgeglichen. Bei einer Übereinstimmung kann dein Konto automatisch dem Unternehmenskonto zugeordnet werden. Ab diesem Zeitpunkt gelten für Trainings im Unternehmensarbeitsbereich die Angaben zur arbeitgeberverwalteten Nutzung. Nutze für rein persönliche Trainings nach Möglichkeit keine dienstliche E-Mail-Adresse.

E-Mail-Adresse und Passwort sind für das Konto erforderlich. Die Trainingsinhalte bestimmst du selbst. Eine gesetzliche Pflicht, bestimmte Inhalte einzugeben, besteht nicht. Ob eine Teilnahme aus deinem Beschäftigungsverhältnis geschuldet ist, entscheidet dein Arbeitgeber.

7. Trainingsgespräche per Text

Deine Texteingaben und die KI-Antworten werden als Transkript in unserer Datenbank bei Hetzner in Deutschland gespeichert und deinem Konto sowie dem gewählten Arbeitsbereich zugeordnet. Für die Formulierung der KI-Antwort und die spätere Auswertung übermitteln wir Text an Anthropic. Audiodaten entstehen im Textmodus nicht.

Verwende ausschließlich fiktive Angaben. Gib insbesondere keine echten Namen, Kontaktdaten, Kundenfälle, Vertragsdaten, Preise, Geschäftsgeheimnisse, Zugangsdaten oder Gesundheitsdaten ein.

8. Trainingsgespräche per Sprache

8.1 Datenfluss

Wenn du ein Sprachgespräch startest und den Mikrofonzugriff erlaubst, stellt dein Browser eine direkte verschlüsselte Verbindung zu ElevenLabs her. Unser Server erzeugt nur ein kurzlebiges, auf das Gespräch begrenztes Zugangstoken. Das Mikrofonsignal läuft nicht über unseren Anwendungsserver. ElevenLabs übernimmt Spracherkennung, Antworterzeugung und Sprachsynthese. Nach dem Gespräch erhalten wir das Transkript als Text und speichern es bei Hetzner in Deutschland.

8.2 Fest konfigurierte Einstellungen

  • Audioaufzeichnung ist deaktiviert.
  • Löschung des Audios ist aktiviert.
  • Die Aufbewahrung der Konversation ist auf höchstens sieben Tage eingestellt.
  • Der Zielendpunkt ist im Quellcode festgelegt; eine Änderung erfordert Codeänderung und neue Bereitstellung.
  • Wir können die tatsächliche Einhaltung dieser Einstellungen durch den Anbieter nicht selbst technisch überprüfen. Die Verarbeitung erfolgt über einen globalen Endpunkt; eine Verarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums ist nicht ausgeschlossen.

8.3 Modellverbesserung bei ElevenLabs

Seit dem 12.08.2026 ist in unserem produktiv genutzten ElevenLabs-Workspace die Einstellung „Improve the models for everyone" deaktiviert. Die Deaktivierung ist dokumentiert. Nach Auskunft von ElevenLabs gilt diese Einstellung workspace-weit für alle ab diesem Zeitpunkt neu bereitgestellten Daten. Neu bereitgestellte Daten werden danach nicht zur Verbesserung der allgemeinen Modelle von ElevenLabs verwendet. — Die Einstellung wirkt nicht rückwirkend. Für Daten, die vor dem 12.08.2026 an ElevenLabs übermittelt wurden, kann eine vorherige Verwendung zur Modellverbesserung daher nicht ausgeschlossen werden. Für diesen Zeitraum war die Verwendung ausschließlich fiktiver Szenarien verbindlich vorgegeben. — Unabhängig vom Trainings-Opt-out dürfen in Trainingsgesprächen weiterhin keine realen personenbezogenen Daten Dritter und keine vertraulichen Unternehmensdaten verwendet werden. Die Sprachverarbeitung erfolgt weiterhin über einen globalen Endpunkt; eine Verarbeitung außerhalb der Europäischen Union ist nicht ausgeschlossen.

8.4 Stimme und biometrische Daten

Deine Stimme ist ein personenbezogenes Datum. Wir verwenden sie nicht zur eindeutigen Identifizierung oder Authentifizierung, erstellen keinen biometrischen Stimmabdruck, führen keine Sprecher- oder Emotionserkennung durch und klonen deine Stimme nicht. Nach dem vorgesehenen Zweck handelt es sich deshalb nicht um biometrische Daten zur eindeutigen Identifizierung im Sinne von Art. 9 DSGVO.

9. KI-gestützte Auswertung und Profiling

Nach einem Gespräch übermitteln wir an Anthropic ausschließlich den Text des Transkripts, den Szenariotext und die Lernziele. Anthropic erhält kein Audio. Aus diesen Informationen wird vollautomatisch eine Lernrückmeldung erzeugt.

Element

Erläuterung

Bewertungsdimensionen

Beziehungsaufbau, Gesprächsführung, Bedarfsermittlung, Überleitung, Einwandbehandlung und Abschluss.

Ausgabe

Je Dimension ein Wert von 1 bis 5, ein Gesamtwert von 0 bis 100, Zielerreichung, Zusammenfassung und Freitext-Hinweise.

Bedeutung

Probabilistische, fehleranfällige Lernhilfe und keine objektive Messung deiner beruflichen Kompetenz.

Die automatisierte Bewertung persönlicher Aspekte ist Profiling im Sinne von Art. 4 Nr. 4 DSGVO. Bamboo Dialog selbst trifft damit keine Entscheidung, die dir gegenüber rechtliche Wirkung entfaltet oder dich ähnlich erheblich beeinträchtigt. Das System ist nicht dafür bestimmt, über Vergütung, Aufgaben, Beurteilung, Beförderung, Abmahnung oder Beendigung eines Beschäftigungsverhältnisses zu entscheiden.

Wenn ein Arbeitgeber Ergebnisse entgegen diesem Zweck maßgeblich für eine Personalentscheidung verwendet, kann Art. 22 DSGVO einschlägig werden. Dein Arbeitgeber muss eine solche abweichende Verwendung vorab gesondert bewerten und dich informieren. Unsere Vertragsunterlagen für Unternehmenskunden sehen ein Verbot dieser Verwendung vor.

Hältst du ein Transkript oder eine Auswertung für unzutreffend, kannst du eine manuelle Prüfung, Berichtigung oder Kennzeichnung, Neuberechnung, Einschränkung oder Löschung verlangen. Eine automatische Korrektur einzelner Punktwerte innerhalb der Anwendung ist derzeit nicht verfügbar.

10. Support, Systemnachrichten und geschäftliche Kommunikation

Supportanfragen werden deinem Konto und gegebenenfalls deinem Unternehmen zugeordnet. Systemnachrichten - etwa Registrierungsbestätigungen oder Passwort-Zurücksetzungen - versenden wir über Acumbamail in Spanien. Dabei werden Name, E-Mail-Adresse und der jeweilige Nachrichteninhalt verarbeitet. Gesprächstranskripte und Auswertungen werden nicht automatisch per E-Mail versandt.

Geschäftliche Ansprechpartner von Unternehmenskunden verarbeiten wir zur Vertragsanbahnung, Vertragsdurchführung, Abrechnung und Kommunikation. Rechtsgrundlage ist regelmäßig Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Durchführung der Geschäftsbeziehung. Ist die betroffene Person selbst Vertragspartei, gilt Art. 6 Abs. 1 lit. b DSGVO.

11. Empfänger und eingesetzte Dienstleister

Empfänger

Hetzner Online GmbH, Deutschland

Cloudflare, Inc., USA

ElevenLabs

Anthropic

Acumbamail S.L.U., Spanien

Technischer Plattformbetreiber, Deutschland

Zweck und Daten

Anwendungsserver, Datenbank und Anwendungsdateien; dauerhaft gespeicherte Produktivdaten.

Reverse-Proxy, TLS-Terminierung, Web Application Firewall, DDoS- und Bot-Schutz; zusätzlich vor dem Upload verschlüsselte Sicherungen in R2. Cloudflare sieht Inhalte des Webverkehrs im Transit; R2 erhält keinen Entschlüsselungsschlüssel.

Trainings- und Modellverbesserungs-Opt-out seit dem 12.08.2026 im produktiv genutzten Workspace aktiviert und dokumentiert; gilt für danach neu bereitgestellte Daten und wirkt nicht rückwirkend.

KI-Antworten im Textmodus und Auswertung; ausschließlich Text, niemals Audio.

Versand transaktionaler E-Mails; Name, E-Mail-Adresse und Nachrichteninhalt.

Betrieb, Wartung, Administration, Datensicherung und Support; technisch möglicher Zugriff auch auf Transkripte und Auswertungen.

Ort / Garantie

Art.-28-Vertrag; Verarbeitung in Deutschland.

Globaler Transit. R2 mit Standortpräferenz „Westeuropa“, die keine verbindliche Residenzgarantie ist. DPA, SCC und - soweit anwendbar - EU-US Data Privacy Framework.

Global Endpunkt; DPA mit SCC. Für die US-Einheit besteht DPF-Zertifizierung. Kein bestätigter Trainingsausschluss für den Workspace.

Verarbeitung vor allem in den USA. DPA mit SCC-Modul 2 bei eigener Verantwortlichkeit und Modul 3 im Unternehmenseinsatz.

Art.-28-Vertrag; Verarbeitung in der EU.

Art.-28-Vertrag; Zugriff ausschließlich auf Weisung für Betrieb, Fehlerbehebung und Support. Name wird auf Anfrage mitgeteilt.

Wir verkaufen deine Daten nicht und geben sie nicht zu Werbezwecken weiter. Weitere Übermittlungen erfolgen nur, wenn sie gesetzlich vorgeschrieben sind, du eingewilligt hast oder sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind.

12. Übermittlungen in Drittländer

12.1 Cloudflare

Der Webverkehr kann an Cloudflare-Standorten weltweit entschlüsselt und anschließend erneut verschlüsselt an unseren Server weitergeleitet werden. Die Sicherungen werden vor dem Upload verschlüsselt und in einem R2-Bucket mit Standortpräferenz „Westeuropa“ gespeichert. Diese Präferenz ist nach den Anbieterinformationen eine Best-Effort-Angabe und keine Garantie für ausschließliche EU-Speicherung. Der Entschlüsselungsschlüssel wird nicht an Cloudflare übermittelt. Die Übermittlung stützt sich auf die EU-Standardvertragsklauseln und, soweit anwendbar, auf die DPF-Zertifizierung der US-Einheit.

12.2 ElevenLabs

ElevenLabs verarbeitet Sprachdaten über einen globalen Endpunkt. Die Übermittlung stützt sich auf das in die Nutzungsbedingungen einbezogene DPA, die EU-Standardvertragsklauseln und, für die zertifizierte US-Einheit, das EU-US Data Privacy Framework. Support-, Moderations- oder Unterauftragszugriffe außerhalb einer gewählten Region können nach den Anbieterbedingungen nicht vollständig ausgeschlossen werden.

12.3 Anthropic

Anthropic verarbeitet die übermittelten Texte vor allem in den USA. Die Übermittlung stützt sich auf die EU-Standardvertragsklauseln, je nach Rollenverteilung auf Modul 2 oder Modul 3. Anthropic nutzt Ein- und Ausgaben kommerzieller Produkte nach den geltenden Bedingungen standardmäßig nicht zum Modelltraining. API-Ein- und Ausgaben werden grundsätzlich innerhalb von 30 Tagen gelöscht; längere Aufbewahrung kann bei Sicherheits-, Funktions- oder Rechtsausnahmen erforderlich sein.

Nähere Informationen oder eine Kopie der eingesetzten Garantien erhältst du über mail@akademie-web.de. Wir überprüfen Transfergrundlagen und Anbieterzertifizierungen regelmäßig.

13. Speicherdauer und Löschung

Datenart

Frist / Kriterium

Audio in unserer Infrastruktur

Keine Speicherung.

Konversation bei ElevenLabs

Nach der von uns gesetzten Konfiguration höchstens sieben Tage; Einschränkung bei möglicher Modellverbesserung siehe Abschnitt 8.3.

Transkripte, Auswertungen und Gesprächsmetadaten

Zwölf Monate ab Abschluss des Gesprächs. Bis der automatische Löschlauf produktiv abgenommen ist, werden fällige Daten in einem dokumentierten manuellen Regellöschprozess gelöscht.

Konto- und Stammdaten

Bis zur Kontolöschung oder zum Ende des Vertrags/Arbeitsbereichs; darüber hinaus nur bei gesetzlichen Pflichten oder zur Rechtsverteidigung.

Sitzungsdaten

Sitzung bis zu 30 Tage; zugehöriger Datenbankeintrag spätestens sieben Tage nach Ablauf, insgesamt höchstens 37 Tage.

Bestätigungs- und Passwort-Token

Zehn Minuten beziehungsweise 24 Stunden; anschließend automatische Löschung.

Supportdaten

Bis zum Abschluss der Anfrage; danach nur so lange, wie dies für Vertragsabwicklung, Ansprüche oder gesetzliche Pflichten erforderlich ist.

Nutzungs- und Kostendaten

Für Vertrags- und Abrechnungszwecke; abrechnungsrelevante Unterlagen anschließend während gesetzlichen Aufbewahrungsfristen.

Technische Sicherheits- und Fehlerprotokolle

Nur so lange, wie dies für Betrieb, Sicherheit und Fehlerklärung erforderlich ist; bei Vorfällen bis zum Abschluss der Untersuchung.

Abgeschlossene Hintergrundaufträge

Nach erfolgreichem Abschluss und technischer Nachweisfrist; die konkrete Bereinigungsfrist ist im Löschkonzept festgelegt.

Verschlüsselte Cloudflare-R2-Sicherungen

Höchstens 40 Tage; automatische Löschung über Lifecycle-Regel. Cloudflare kann die Inhalte ohne den getrennt verwahrten Schlüssel nicht entschlüsseln.

Einzelne Gespräche und Konten können derzeit noch nicht unmittelbar über eine Selbstbedienungsfunktion gelöscht werden. Löschungen werden auf Anfrage manuell veranlasst. Gelöschte Daten können bis zum Ablauf des Sicherungszyklus in verschlüsselten, für den normalen Betrieb gesperrten Sicherungen enthalten bleiben und sind spätestens nach 40 Tagen entfernt. Wird eine Sicherung wiederhergestellt, werden zuvor dokumentierte Löschungen erneut angewendet.

14. Deine Rechte

Recht

Bedeutung

Auskunft, Art. 15 DSGVO

Du kannst Auskunft und eine Kopie deiner personenbezogenen Daten verlangen.

Berichtigung, Art. 16 DSGVO

Unrichtige Stammdaten, fehlerhafte Transkripte und andere unrichtige Daten werden berichtigt oder kenntlich gemacht. Ist eine technische Änderung nicht möglich, bieten wir Einschränkung, Neuberechnung oder Löschung an.

Löschung, Art. 17 DSGVO

Du kannst Löschung verlangen, soweit keine vorrangige gesetzliche Pflicht oder ein zulässiger Rechtsverteidigungszweck entgegensteht.

Einschränkung, Art. 18 DSGVO

Du kannst verlangen, dass Daten vorübergehend gesperrt und nur eingeschränkt verarbeitet werden.

Datenübertragbarkeit, Art. 20 DSGVO

Soweit die Voraussetzungen vorliegen, erhältst du die von dir bereitgestellten Daten in einem gängigen maschinenlesbaren Format.

Widerspruch, Art. 21 DSGVO

Du kannst einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO aus Gründen deiner besonderen Situation widersprechen.

Widerruf

Soweit wir ausnahmsweise auf Einwilligung verarbeiten, kannst du sie jederzeit für die Zukunft widerrufen.

Richte deine Anfrage an mail@akademie-web.de. Bei einem arbeitgeberverwalteten Arbeitsbereich wendest du dich vorrangig an deinen Arbeitgeber; wir unterstützen ihn. Wir beantworten Anfragen grundsätzlich innerhalb eines Monats. Zur Vermeidung unberechtigter Auskünfte können wir einen angemessenen Identitätsnachweis verlangen.

15. Beschwerderecht

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Behörde deines Aufenthaltsorts, Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für die akademie GbR ist grundsätzlich zuständig:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Telefon: +49 981 180093-0
E-Mail: poststelle@lda.bayern.de
Internet: www.lda.bayern.de

16. Cookies und lokale Speicherung

Wir verwenden in der Plattform keine Cookies zu Werbe-, Reichweitenmessungs- oder Profilbildungszwecken. Für die Anmeldung nutzen wir das technisch erforderliche Sitzungscookie „bamboodialog_session“. Es ist httpOnly und secure. Das Cookie selbst läuft beim Schließen des Browsers aus; die zugehörige serverseitige Sitzung kann bis zu 30 Tage gültig sein.

Auf den Seiten Anmeldung, Registrierung und Passwort-Zurücksetzung verwenden wir Cloudflare Turnstile zur Abwehr automatisierter Angriffe. Dabei werden insbesondere IP-Adresse, Browsermerkmale und technische Kennungen verarbeitet. Die Verarbeitung und der Zugriff auf dein Endgerät sind für den sicheren Betrieb der ausdrücklich angeforderten Anmeldefunktion erforderlich. Sollten künftig nicht erforderliche Technologien hinzukommen, holen wir vor ihrem Einsatz eine Einwilligung ein und passen diese Erklärung an.

17. Transparenz bei künstlicher Intelligenz

Du interagierst in Bamboo Dialog mit einem KI-System, nicht mit einem Menschen. Vor Beginn jedes Gesprächs weisen wir ausdrücklich darauf hin. Szenario, Schwierigkeitsstufe und Trainingskontext bleiben während des Gesprächs sichtbar. Die Sprachausgabe ist synthetisch und verwendet eine generische Katalogstimme; sie bildet keine reale Person nach. Auch die Auswertung wird von einem KI-System erstellt.

Der Hinweis setzt die Transparenzpflicht aus Art. 50 Abs. 1 der Verordnung (EU) 2024/1689 um. Emotionserkennung und biometrische Kategorisierung finden nicht statt.

18. Besondere Hinweise für Beschäftigte

18.1 Einsichtsmöglichkeiten deines Arbeitgebers

Im derzeitigen Rollenmodell können Personen mit der Rolle Unternehmensadministration oder Personalwesen innerhalb deines Unternehmens folgende Daten namentlich einsehen:

  • Szenario, Schwierigkeitsstufe, Zeitpunkt, Dauer und Status deiner Trainings,
  • den vollständigen Wortlaut deiner Gespräche,
  • die Auswertung einschließlich aller Dimensionswerte, Gesamtwert und Freitext-Hinweise, auch als PDF,
  • einen Tabellenexport mit Name, E-Mail-Adresse und Gesprächsmetadaten; der Sammel-Export enthält keine Punktwerte.

Eine automatisierte anonymisierte oder aggregierte HR-Auswertung ist derzeit nicht verfügbar. Ebenso wird innerhalb der Anwendung derzeit nicht protokolliert, welche Person mit HR- oder Administrationsrolle welches einzelne Gespräch geöffnet oder exportiert hat. Dein Arbeitgeber muss den zugriffsberechtigten Personenkreis deshalb organisatorisch begrenzen und dich informieren.

18.2 Zweckbindung

Die Ergebnisse sind für Lernförderung und Kompetenzentwicklung bestimmt. Sie dürfen nicht für Leistungs- oder Verhaltenskontrolle, Ranglisten, Zielvereinbarungen, Vergütung, Beurteilungen, Beförderungen, Abmahnungen oder Kündigungen verwendet werden. Unsere Vertragsunterlagen für Unternehmenskunden sehen eine entsprechende Zweckbindung und ein Verwertungsverbot vor. Ob und auf welcher Grundlage dein Arbeitgeber dich zur Teilnahme verpflichtet, teilt er dir selbst mit.

18.3 Betriebsrat

Da Bamboo Dialog individuelle Auswertungen des Gesprächsverhaltens erzeugt und objektiv zur Verhaltens- und Leistungskontrolle geeignet ist, unterliegt die Einführung in einem Betrieb mit Betriebsrat regelmäßig der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Dein Arbeitgeber ist für die Beteiligung des Betriebsrats, seine eigene Datenschutz-Folgenabschätzung und die konkrete Beschäftigteninformation verantwortlich.

19. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere TLS/HTTPS auf allen Verbindungen, Argon2id für Passwörter, Verschlüsselung von Zugangsdaten zu Drittsystemen, serverseitige Rollen- und Eigentümerprüfungen, Mandantentrennung, Signaturprüfung der Rückmeldungen des Sprachdienstleisters, Schemavalidierung von Eingaben sowie vor dem Upload verschlüsselte Sicherungen.

Privilegierte Plattform-, Unternehmensadministrations- und HR-Konten werden vor Veröffentlichung mit Mehrfaktor-Authentifizierung geschützt. Der technische Rechenzentrumsbetreiber ist nach DIN ISO/IEC 27001:2022 zertifiziert. Bamboo Dialog selbst ist nicht nach ISO 27001 oder Art. 42 DSGVO zertifiziert. Kein System ist absolut sicher; wir überprüfen und aktualisieren die Maßnahmen risikobasiert.

20. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich Verarbeitungszwecke, Funktionen, Dienstleister, Speicherorte, Fristen oder die Rechtslage ändern. Es gilt die auf der Website veröffentlichte Fassung. Wesentliche Änderungen werden in geeigneter Weise angekündigt.

Stand: 10. August 2026
Version: 1.2 - anwaltliche Freigabefassung

bottom of page