Datenschutzerklärung (useeasy COS)

    Stand: 06.08.2026

    1. Verantwortlicher

    UseEasy UG (haftungsbeschränkt) i.G.
    Bansgraben 4, 22459 Hamburg, Deutschland
    E-Mail: support@useeasy.ai
    Vertreten durch: Leon Musawu

    Eine Benennung eines Datenschutzbeauftragten gem. Art. 37 DSGVO ist derzeit nicht gesetzlich erforderlich. Bei datenschutzrechtlichen Anfragen wenden Sie sich bitte an die oben genannte E-Mail-Adresse.

    2. Gegenstand des Dienstes

    useeasy COS (Communication Operating System) ist ein KI-gestütztes E-Mail-Assistenzsystem für Unternehmen. Nach Verbindung einer Mailbox (Google Workspace oder Microsoft 365 Business) kann useeasy COS E-Mails analysieren, organisieren (z.B. Labels/Ordner) und Entwürfe (Drafts) erstellen.

    useeasy COS sendet keine E-Mails automatisch.

    3. Rollen nach DSGVO

    3.1 B2B-Kunden (Auftragsverarbeitung)

    Bei Geschäftskunden verarbeiten wir Mailbox-Inhalte in der Regel als Auftragsverarbeiter im Auftrag des Kunden (Art. 28 DSGVO). Der Kunde ist Verantwortlicher für die Inhalte seiner Mailbox und die Kommunikation mit Betroffenen. Der Abschluss einer Auftragsverarbeitungsvereinbarung (AVV) ist Pflicht und Anlage 1 zu den AGB.

    3.2 Eigene Verantwortlichkeit

    Für die Verarbeitung von Account-/Kundendaten (Registrierung, Abrechnung, Kontaktaufnahme) ist UseEasy selbst Verantwortlicher gem. Art. 4 Nr. 7 DSGVO.

    4. Kategorien verarbeiteter Daten

    DatenkategorieBeispieleSpeicherdauer
    Account-/KundendatenFirma, Ansprechpartner, E-Mail, AbrechnungVertrag + 6 Mo; Abrechnung: 10 J.
    Mailbox-DatenAbsender/Empfänger, Betreff, Inhalte, Metadaten30 Tage
    Technische DatenLogs, Request-IDs, Fehlercodes, IP beim Verbinden eines Postfachs90 Tage
    Zugangsdaten (OAuth)Access/Refresh Tokens, Scopes (Google, Microsoft)Bis Trennung, dann sofort gelöscht
    Zugangsdaten (IMAP/SMTP)Serveradressen, Benutzername, verschlüsseltes Postfach-Passwort (alle übrigen Anbieter)Bis Trennung, dann sofort gelöscht

    5. Zwecke und Rechtsgrundlagen

    ZweckRechtsgrundlageErläuterung
    VertragsdurchführungArt. 6(1)(b) DSGVOKernfunktion des Dienstes
    Sicherheit / MonitoringArt. 6(1)(f) DSGVOBerechtigtes Interesse
    Rechtliche PflichtenArt. 6(1)(c) DSGVOHGB/AO Aufbewahrung
    KI-KlassifikationArt. 6(1)(b) DSGVOKernfunktion, PII-Minimierung

    6. Verbindung des Postfachs

    Es gibt zwei Wege, ein Postfach zu verbinden. Bei Google Workspace und Microsoft 365 läuft die Verbindung über eine Anmeldung beim Anbieter (OAuth 2.0), UseEasy erhält dabei kein Passwort. Alle übrigen Anbieter, etwa IONOS, Strato, Mittwald, All-Inkl, GMX, WEB.DE, T-Online oder Hetzner, bieten für Mail-Programme kein OAuth an; dort meldet sich UseEasy mit Adresse und Passwort des Postfachs an, so wie es ein E-Mail-Programm tut.

    6.1 OAuth-Verbindung (Google und Microsoft)

    Für diese Verbindung nutzen wir OAuth 2.0. Nutzer autorisieren useeasy COS, auf die Mailbox zuzugreifen.

    6.1.1 Google Scopes

    • gmail.readonly: Lesen von E-Mails und Metadaten
    • gmail.compose: Erstellen von Entwürfen (Drafts)
    • gmail.modify: Organisieren (Labels, Ordner, Lesemarkierungen)

    6.1.2 Microsoft Scopes

    • Mail.Read: Lesen von E-Mails
    • Mail.ReadWrite: Lesen und Bearbeiten von E-Mails
    • Mail.Send: Technisch für Draft-Erstellung via Graph API
    • MailboxSettings.ReadWrite: Mailbox-Einstellungen
    • User.Read, openid, profile, email, offline_access

    Wichtiger Hinweis zu Mail.Send: Die Microsoft-Berechtigung Mail.Send wird technisch bereits für die Draft-Erstellung via Microsoft Graph API benötigt. Im Auslieferungszustand findet kein automatischer Versand statt; jede E-Mail wird vom Nutzer geprüft und versendet. Automatisch versendet useeasy COS nur, wenn der Kunde den E-Mail-Autopiloten für einen einzelnen E-Mail-Typ ausdrücklich freigeschaltet hat, und auch dann nur innerhalb der in § 3 der AGB festgeschriebenen Grenzen.

    6.2 IMAP-Verbindung (übrige Anbieter)

    Für Postfächer ohne OAuth speichert UseEasy die Serveradressen, den Benutzernamen und das Passwort des Postfachs. Das Passwort wird ausschließlich verschlüsselt gespeichert (AES-256-GCM, mit einem Schlüssel, der getrennt von der Datenbank verwahrt wird, und einer Bindung an Mandant und Mailadresse). Es wird zu keinem Zeitpunkt angezeigt, protokolliert oder an Dritte weitergegeben und verlässt die Verarbeitung in Frankfurt nicht. Die Verbindung zum Anbieter erfolgt ausschließlich verschlüsselt (TLS 1.2 oder höher); ohne Verschlüsselung wird kein Passwort übertragen.

    Der Zugriff endet, sobald Sie das Passwort im Konto Ihres Anbieters ändern oder das Postfach in UseEasy trennen. Bei Trennung werden die Zugangsdaten sofort gelöscht.

    Ist der E-Mail-Autopilot für einen E-Mail-Typ freigeschaltet, versendet UseEasy die Antwort über den Postausgangsserver Ihres Anbieters und legt eine Kopie in Ihrem Gesendet-Ordner ab. Der Versand läuft ausschließlich über Ihr eigenes Postfach; UseEasy versendet Kundenkommunikation nie über eigene Mailserver.

    7. KI-Verarbeitung (AWS Bedrock)

    7.1 Verarbeitungszweck

    Für bestimmte Funktionen (Klassifikation, Draft-Erstellung) nutzt useeasy COS KI-Modelle über AWS Bedrock. Die Verarbeitung erfolgt in der Region eu-central-1 (Frankfurt).

    7.2 PII-Schutz

    Vor der KI-Verarbeitung werden personenbezogene Daten minimiert. E-Mail-Adressen, Telefonnummern, IBANs und ähnliche PII werden maskiert, soweit technisch möglich.

    7.3 Kein Training, kein Profiling

    Kundendaten werden nicht zum Training von KI-Modellen verwendet. Es findet kein Profiling im Sinne von Art. 22 DSGVO statt.

    8. Website-Chat („Jana")

    Auf dieser Website ist unser eigener Chat-Assistent eingebunden. Er wird von chat.useeasy.ai geladen und läuft auf unserer Infrastruktur bei AWS in Frankfurt (eu-central-1). Es ist derselbe Dienst, den wir als Produkt anbieten, und diese Website ist unser eigener erster Anwendungsfall.

    8.1 Was verarbeitet wird

    • Ihre Chat-Nachrichten: Der eingegebene Text wird an das KI-Modell übermittelt, um eine Antwort zu erzeugen. Wir speichern die Nachrichten nicht.
    • Ihre Formularangaben: Nur wenn Sie eine Termin-, Rückruf- oder allgemeine Anfrage abschicken, verarbeiten wir die dort eingegebenen Angaben (Name, E-Mail und/oder Telefonnummer, Wunschtermin, Ihr Anliegen, die Seite, von der Sie geschrieben haben).
    • Zähler: Pro Tag wird die Anzahl der Nachrichten und Anfragen gezählt, um Missbrauch und Kosten zu begrenzen. Diese Zähler enthalten keine personenbezogenen Daten.

    8.2 Keine Cookies, keine IP-Speicherung

    Der Chat setzt keine Cookies. Der Gesprächsverlauf wird ausschließlich im sessionStorage Ihres Browsers gehalten, damit das Gespräch einen Seitenwechsel übersteht; er wird gelöscht, sobald Sie den Tab schließen. Ihre IP-Adresse wird nicht gespeichert. Sie wird ausschließlich flüchtig im Arbeitsspeicher als Schlüssel für die Begrenzung der Anfragen pro Minute verwendet und nicht in eine Datenbank geschrieben.

    8.3 KI-Verarbeitung

    Die Antworten erzeugt ein KI-Modell über AWS Bedrock in Frankfurt. Es gelten dieselben Regeln wie in Abschnitt 7: PII-Minimierung vor der Übermittlung, kein Training mit Ihren Eingaben, kein Profiling. Der Assistent antwortet ausschließlich auf Grundlage hinterlegter Informationen über UseEasy; er trifft keine Entscheidungen über Sie.

    8.4 Zwecke und Rechtsgrundlagen

    • Beantwortung Ihrer Fragen und Betrieb des Chats: berechtigtes Interesse an einer funktionierenden Website-Kommunikation, Art. 6 Abs. 1 lit. f DSGVO.
    • Bearbeitung einer abgeschickten Anfrage: Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin, Art. 6 Abs. 1 lit. b DSGVO.
    • Rückruf: Für einen Rückruf bitten wir um Ihre ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Ohne gesetztes Häkchen nehmen wir die Anfrage nicht an; das wird serverseitig geprüft. Die Einwilligung können Sie jederzeit für die Zukunft widerrufen.

    8.5 Was mit Ihrer Anfrage geschieht

    Eine abgeschickte Anfrage landet in unserem Vorgangsprotokoll und löst eine interne Benachrichtigung an uns aus. Der Assistent antwortet Ihnen nicht selbstständig und verschickt keine E-Mails an Sie; die Rückmeldung schreibt ein Mensch. Zu den Speicherfristen siehe Abschnitt 9.

    9. Speicherung und Löschung

    • Mailbox-Inhalte: max. 30 Tage
    • Logs/Metadaten: max. 90 Tage
    • Anfragen aus dem Website-Chat: im Vorgangsprotokoll, wie Logs/Metadaten. Die Chat-Nachrichten selbst werden nicht gespeichert (Abschnitt 8).
    • OAuth-Tokens: solange die Verbindung aktiv ist; bei Trennung sofort gelöscht/ungültig gemacht
    • Zugangsdaten für IMAP/SMTP: solange die Verbindung aktiv ist; bei Trennung sofort gelöscht
    • Account-/Kundendaten: Vertragslaufzeit + 6 Monate
    • Abrechnungsdaten: 10 Jahre (§ 147 AO, § 257 HGB)

    10. Empfänger und Unterauftragsverarbeiter

    DienstleisterZweckStandortGarantie
    AWS (Amazon Web Services)Hosting, Bedrock, Lambda, Website-Chat (chat.useeasy.ai)Frankfurt (eu-central-1)EU DPA, SCCs
    n8n GmbHWorkflow-OrchestrierungBerlinAVV
    Supabase Inc.Postgres DBFrankfurtDPA, SCCs, SOC 2
    Google LLCGmail-APIEU/EWR + USEU-US DPF
    Microsoft Corp.Graph APIEU/EWR + USEU-US DPF, SCCs

    11. Drittlandübermittlung

    useeasy COS setzt auf eine EU-first-Architektur. Alle primären Verarbeitungen finden in EU-Rechenzentren statt (AWS Frankfurt, n8n Berlin, Supabase Frankfurt).

    Soweit durch Anbieterstrukturen (insb. Google, Microsoft) eine Übermittlung in Drittländer erforderlich ist, erfolgt dies auf Basis geeigneter Garantien: EU-US Data Privacy Framework (DPF), Standardvertragsklauseln (SCCs, 2021/914) sowie ergänzende technische Maßnahmen (Verschlüsselung, PII-Minimierung).

    12. Technische und organisatorische Maßnahmen

    Wir verwenden u.a. TLS-Verschlüsselung, Zugriffsbeschränkungen (Least Privilege), Mandantentrennung (Row-Level Security), Protokollierung sowie Verschlüsselung sensibler Tokens/Secrets. Eine ausführliche Darstellung finden Sie auf unserer TOMs-Seite.

    13. Automatisierte Verarbeitung und Profiling

    useeasy COS nutzt KI-basierte Klassifikation zur Erstellung von Vorschlägen (z.B. Priorisierung, Label-Zuordnung, Draft-Vorschläge). Diese Klassifikation stellt keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO dar. Jeder Vorschlag muss vom Nutzer aktiv bestätigt werden.

    Es findet kein Profiling statt. Nutzerdaten werden nicht für Werbezwecke, Scoring oder verhaltensbasierte Entscheidungen verwendet.

    14. Rechte betroffener Personen

    Betroffene Personen haben folgende Rechte:

    • Auskunftsrecht (Art. 15 DSGVO): Recht auf Auskunft über verarbeitete Daten
    • Berichtigungsrecht (Art. 16 DSGVO): Recht auf Korrektur unrichtiger Daten
    • Löschungsrecht (Art. 17 DSGVO): Recht auf Löschung („Recht auf Vergessenwerden")
    • Einschränkung der Verarbeitung (Art. 18 DSGVO)
    • Datenübertragbarkeit (Art. 20 DSGVO): Recht auf Datenportabilität
    • Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen
    • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit widerrufbar, ohne Einfluss auf bisherige Verarbeitung

    Anfragen richten Sie bitte an: support@useeasy.ai
    Antwortfrist: 30 Tage

    15. Beschwerderecht bei Aufsichtsbehörde

    Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde zu (Art. 77 DSGVO). Zuständige Behörde:

    Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI)
    Ludwig-Erhard-Str. 22, 20459 Hamburg
    Tel: +49 40 428 54-4040
    E-Mail: mailbox@datenschutz.hamburg.de

    16. Änderungen dieser Datenschutzerklärung

    Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, insbesondere bei technischen Änderungen, neuen gesetzlichen Anforderungen oder der Einführung neuer Funktionen. Die jeweils aktuelle Fassung ist unter useeasy.ai/datenschutz abrufbar.

    Fragen zum Datenschutz?

    Bei Fragen kontaktieren Sie uns unter support@useeasy.ai