Zuletzt aktualisiert: 23. September 2026.
Kern-Datenflüsse
Konto- und Arbeitsbereichsdaten
Supabase stellt die primäre Datenbank, Authentifizierung, Echtzeitdienste und Edge Functions bereit. Datensätze können Benutzer, Arbeitsbereiche, Berechtigungen, Kontakte, Nachrichten, Konfiguration und operative Metadaten enthalten.
Dateien
Hochgeladene Chat- und Arbeitsbereichsdateien können in Cloudflare R2 oder Supabase-Speicher gespeichert werden. Dateinamen, MIME-Typen, Eigentumsrechte und Zugriffsmetadaten werden zusammen mit dem Dienst gespeichert.
AI Text und Wissen
Wenn AI-Funktionen aktiviert sind, können relevante Anweisungen, Kunden-Nachrichten, Gesprächskontexte, Website-/Hilfsinhalte und Einbettungen an OpenAI gesendet werden, um Antworten, Übersetzungen, Zusammenfassungen oder Indizes zu generieren.
Sprache und Avatare
Wenn aktiviert, koordiniert Vapi Sprachanrufe; ElevenLabs kann Text- oder Sprachproben verarbeiten; Simli kann Avatar-Eingaben verarbeiten. Anruf-Metadaten, Transkripte, Audio und Anbieterkennungen können je nach Konfiguration erzeugt werden.
E-Mail und verbundene Kanäle
Resend verarbeitet ausgewählte transaktionale E-Mails. Google/Gmail/Calendar, Meta/WhatsApp, Telegram und Slack verarbeiten Daten nur, wenn der Kunde diese Kanäle verbindet oder nutzt.
Zahlungen und Lieferung
Stripe verarbeitet Abrechnungs- und Zahlungsdaten. Cloudflare dient der Anwendungs- und Website-Übertragung. GitLab speichert Quellcode und CI-Artefakte; es ist nicht die primäre Datenbank für Kundeninhalte.
Verantwortlichkeiten der Kunden
- Informieren Sie Besucher darüber, welche Organisation ihre Daten kontrolliert und warum sie verarbeitet werden.
- Wählen Sie eine rechtmäßige Grundlage und aktivieren Sie nur die Anbieter und Kanäle, die für diesen Zweck erforderlich sind.
- Geben Sie Arbeitsbereich-, Bot-, Posteingangs- und Dateizugriff nur an autorisierte Personen; entfernen Sie den Zugriff umgehend.
- Übermitteln Sie keine Passwörter, vollständigen Zahlungsdaten, privaten Schlüssel oder unnötige sensible Daten.
- Legen Sie Aufbewahrungs- und Löschverfahren fest, die den gesetzlichen Pflichten des Kunden entsprechen.
- Unterzeichnen Sie ein DPA und überprüfen Sie die Subprozessor-Liste vor der regulierten Produktionsnutzung.
Nur-EU-Anforderungen
Kunden, die verlangen, dass alle personenbezogenen Daten im Geltungsbereich in der EWR verbleiben, sollten nicht davon ausgehen, dass der Standarddienst diese Anforderung erfüllt. Kontaktieren Sie dpo@sem.chat vor der Implementierung. Eine EU-only-Architektur würde separate Infrastruktur in der EU-Region und berechtigte Anbieter-Konfigurationen, Migration und Validierung erfordern; sie wird nicht allein durch die Auswahl einer Sprache oder das Hinzufügen von GDPR-Formulierungen aktiviert.
Aufbewahrung und Löschung
Arbeitsbereichsdaten bleiben verfügbar, solange sie vom aktiven Konto benötigt werden, es sei denn, ein autorisierter Benutzer löscht sie oder es gilt ein vertraglicher Abschlussworkflow. Sicherheitsprotokolle, Abrechnungsunterlagen, Anbieterprotokolle und Backups können gesonderten Zeitplänen folgen. Verifizierte Löschanforderungen werden gemäß den anwendbaren Anweisungen des Verantwortlichen, Vertrag, technischen Abhängigkeiten und gesetzlichen Verpflichtungen behandelt.