StadtVox

Datenschutzerklärung für die Plattform StadtVox (stadtvox.de)

Stand: 28. Mai 2026

1. Allgemeine Hinweise und Pflichtinformationen

Wer ist verantwortlich für die Datenverarbeitung auf dieser Website?

Die verantwortliche Stelle für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Björn Habegger Kommunikationsberatung
Buchentalstr. 4
97816 Lohr am Main
Telefon: (09352) 6069889
E-Mail: datenschutz@bjoern-habegger.de

Kontaktdaten des Datenschutzbeauftragten

Herr Björn Habegger
Buchentalstr. 4, 97816 Lohr am Main
E-Mail: datenschutz@bjoern-habegger.de

Zwei Arten der Datenverarbeitung (wichtige Unterscheidung)

Wir unterscheiden bei StadtVox strikt zwischen zwei Verarbeitungsszenarien:

  • Anbieter als Verantwortlicher: Wenn Sie unsere Marketing-Website stadtvox.de besuchen oder uns eine Anfrage per E-Mail senden, verarbeiten wir Ihre Daten als datenschutzrechtlich Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO.
  • Anbieter als Auftragsverarbeiter (SaaS-Plattform): Sobald eine Kommune oder ein Landkreis unsere Software nutzt, ist die jeweilige Kommune / der Landkreis der „Verantwortliche“ für alle dort eingegebenen Daten (Nutzerprofile, hochgeladene Ratsvorlagen, Chat-Verläufe, Freigabeprotokolle). Die Björn Habegger Kommunikationsberatung verarbeitet diese Daten in diesem Fall rein als Auftragsverarbeiter im Sinne des Art. 28 DSGVO auf Weisung des Kunden. Die Details hierzu regelt eine separat abzuschließende Vereinbarung zur Auftragsverarbeitung (AVV).

2. Datenerfassung auf unserer Marketing-Website (stadtvox.de)

Server-Log-Dateien

Beim Aufruf unserer Website erhebt und speichert der Provider der Seiten automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt. Dies sind:

  • Browsertyp und Browserversion
  • Verwendetes Betriebssystem
  • Referrer URL (die zuvor besuchte Seite)
  • Hostname des zugreifenden Rechners
  • Uhrzeit der Serveranfrage
  • IP-Adresse (wird anonymisiert oder gekürzt gespeichert)

Diese Daten sind nicht bestimmten Personen zuordenbar. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der fehlerfreien Darstellung und Optimierung der Website).

Kontaktaufnahme per E-Mail

Wenn Sie uns per E-Mail oder über die bereitgestellten Mail-Links eine Anfrage zukommen lassen, werden Ihre Angaben aus der E-Mail inklusive der von Ihnen dort angegebenen Kontaktdaten zwecks Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.

Die Verarbeitung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage mit der Erfüllung eines Vertrags zusammenhängt oder zur Durchführung vorvertraglicher Maßnahmen (z. B. Erstellung eines Angebots für eine Pilot-Partnerschaft) erforderlich ist. In allen übrigen Fällen beruht die Verarbeitung auf unserem berechtigten Interesse an der effektiven Bearbeitung der an uns gerichteten Anfragen (Art. 6 Abs. 1 lit. f DSGVO).

Cookies

Unsere Marketing-Website verzichtet weitestgehend auf unnötige Tracking- und Analyse-Cookies. Es werden primär technisch notwendige Cookies eingesetzt, die für den stabilen Betrieb der Seite erforderlich sind (Art. 6 Abs. 1 lit. f DSGVO). Ein separates Cookie-Banner entfällt, solange keine einwilligungspflichtigen Werbe- oder Drittanbieter-Tracker geladen werden.

3. Datenverarbeitung im geschützten SaaS-Plattformbetrieb (für Kunden und Redakteure)

Die nachfolgenden Hinweise beschreiben die technische und organisatorische Datenverarbeitung innerhalb der passwortgeschützten StadtVox-Instanzen (z. B. lohr.stadtvox.de).

3.1 Hosting und Rechenzentrum-Infrastruktur

Die gesamte StadtVox-Plattform (Frontend, Backend, Datenbanken und Datei-Speicher) wird bei spezialisierten Cloud-Infrastruktur-Anbietern gehostet:

  • Hosting-Plattform: Vercel (Vercel Inc., Server-Region EU-West/Dublin, Irland).
  • Datenbank- & Storage-Infrastruktur: Supabase (Supabase Inc., gehostet in der Region EU-West, geografisch co-located zu den Vercel-Servern).

Sowohl mit Vercel als auch mit Supabase wurden entsprechende EU-Standardvertragsklauseln bzw. Auftragsverarbeitungsverträge geschlossen. Alle Daten verbleiben physisch im europäischen Rechtsraum.

3.2 Registrierung und Nutzerdaten

Für den Zugang zur Plattform werden vom städtischen Administrator Nutzerkonten angelegt. Hierbei werden folgende Daten verarbeitet:

  • E-Mail-Adresse des Mitarbeiters
  • Zugehörige Rolle (Admin / User)
  • Zugehörigkeit zum Mandanten (Tenant-ID)
  • Verschlüsseltes Passwort (verwaltet über Supabase GoTrue-Auth)

Die Verarbeitung dieser Daten erfolgt zur Erfüllung des SaaS-Nutzungsvertrages mit dem Kunden (Art. 6 Abs. 1 lit. b DSGVO).

3.3 Eingegebene Inhalte, Datei-Uploads und Wissensbasis

Mitarbeiter des Kunden können zu bestimmten Themen Dokumente (PDF, Word, Excel, TXT, CSV, Markdown, JSON) oder Rohtexte hochladen.

  • Verarbeitung: Die Dateiinhalte werden serverseitig ausgelesen und durch ein Sprachmodell (LLM) zu einer rein sachlichen, strukturierten Wissensbasis verdichtet.
  • Bild-Uploads (Vision-Modelle): Beim Upload von Bilddateien im Rahmen von VoxLayout oder der Wissensbasis werden die Bilddaten rein zur visuellen Kontextanalyse oder zum Zuschnitt verarbeitet. Das System führt keine Personenidentifikation oder biometrische Erkennung durch. Die Kunden sind verpflichtet, keine Bilder hochzuladen, die die Datenschutzrechte Dritter verletzen.
  • KI-Chatverläufe (Vox-Box): Die Chatverläufe in der Vox-Box sind per Row-Level-Security (RLS) strikt pro Nutzer und Thema isoliert.

3.4 Einbindung von KI-Drittanbieter-Schnittstellen (Modell-Infrastruktur)

Zur Verarbeitung von Texten und Daten bindet StadtVox externe Large Language Models (LLMs) von OpenAI, Anthropic oder Google Gemini ein.

  • Sicherheits-Garantie: Die Datenübertragung erfolgt ausschließlich im Hintergrund über dedizierte Business-APIs auf Server-Ebene. Die KI-Keys sind niemals clientseitig exponiert.
  • Kein Modell-Training: Die Verträge mit den API-Anbietern garantieren ausdrücklich, dass die über die Business-Schnittstellen übermittelten Daten der Kommunen nicht zum Training der allgemeinen KI-Modelle verwendet werden. Die Daten werden nach der Verarbeitung temporär flüchtig gehalten und gemäß den Compliance-Richtlinien der Anbieter gelöscht.

3.5 Sign-Off Guard und Revisionssicherheit (Amtshaftungs-Log)

Zur Gewährleistung der amtlichen Nachvollziehbarkeit und Absicherung der Amtshaftung betreibt StadtVox ein unveränderliches, append-only Protokoll (audit_events).

  • Erfasste Daten: Bei Anforderung oder Erteilung einer Freigabe werden der Name des Verantwortlichen, der Status (Freigegeben / Feedback / Keine Freigabe bzw. Selbstfreigabe) sowie das exakte Datum und die Uhrzeit manipulationssicher aufgezeichnet.
  • Rechtsgrundlage: Diese Verarbeitung dient der Erfüllung der gesetzlichen Pflichten von Behörden zur revisionssicheren Dokumentation von Verwaltungsentscheidungen und Pressefreigaben (Art. 6 Abs. 1 lit. c DSGVO i. V. m. den jeweiligen kommunalrechtlichen Vorschriften).

3.6 Öffentlicher Newsroom (Presse-Room)

Die im System explizit als „veröffentlicht“ markierten Beiträge (Texte und zugehörige VoxLayout-Grafiken) werden auf einer ohne Login zugänglichen, öffentlichen Website (/presse) für Bürger und Medien bereitgestellt. Die dort sichtbaren Daten (z. B. Name des Mandanten, Inhalt der Pressemeldung) sind gewollt öffentlich und unterliegen der Informationspflicht der Kommune. Beim Abruf dieser Seiten (oder des RSS-Feeds) werden lediglich die unter Punkt 2 genannten Server-Log-Dateien erfasst.

4. Rechte der betroffenen Personen

Sofern wir Daten als datenschutzrechtlich Verantwortlicher verarbeiten (z. B. bei Ihren Anfragen an uns), stehen Ihnen folgende Rechte zu:

  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen.
  • Berichtigung (Art. 16 DSGVO): Sie können die unverzügliche Berichtigung unrichtiger oder die Vervollständigung Ihrer bei uns gespeicherten Daten verlangen.
  • Löschung / „Vergessenwerden“ (Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer Daten zu verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer Daten fordern.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen.
  • Widerspruchsrecht (Art. 21 DSGVO): Sofern Ihre Daten auf Grundlage von berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeitet werden, haben Sie das Recht, Widerspruch gegen die Verarbeitung einzulegen.

Möchten Sie diese Rechte geltend machen, wenden Sie sich bitte per E-Mail an datenschutz@bjoern-habegger.de.

Beschwerderecht bei der zuständigen Aufsichtsbehörde

Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat ihres Aufenthaltsortes, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Das für uns zuständige Landesamt ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach

© Björn Habegger Kommunikationsberatung