Datenschutzerklärung
Kuro Engage wird von Kuro Studio betrieben. Diese Datenschutzerklärung erklärt, wie wir personenbezogene Daten verarbeiten, wenn du die Website besuchst, einen Account nutzt, einem Workspace beitrittst, Instagram-Assets verbindest, ein kostenpflichtiges Abo abschließt oder mit automatisierten Comment-to-DM-Kampagnen interagierst.
Wenn du unter einem Instagram-Beitrag kommentiert und daraufhin eine automatische Nachricht bekommen hast, ist Abschnitt 7 für dich geschrieben. Fassung 2.0, gültig ab 2026-07-16.
1. Verantwortlicher
- Verantwortlicher
- Kuro Studio, Lukas Wirth
- Anschrift
- Hirschberger Str. 24, 90559 Burgthann, Deutschland
- legal@kurostudio.io
- Telefon
- +49 (0) 151 23476125
2. Umfang und Rollen
Wir verarbeiten personenbezogene Daten, um Kuro Engage zu betreiben, Accounts zu schützen, Zugänge zu verwalten, Workspaces bereitzustellen, Abos abzurechnen und Instagram-Automatisierung über die offizielle Meta API auszuführen.
Für Account-, Workspace-, Invite-, Abrechnungs-, Support-, Website- und Plattformbetriebsdaten sind wir Verantwortlicher. Für Kampagneninhalte und die Zielgruppeninteraktionen, die über ein verbundenes Instagram-Konto eines Kunden ausgelöst werden, ist der Kunde Verantwortlicher und wir handeln als sein Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags (https://engage.kurostudio.io/dpa). Der Kunde entscheidet über Keywords, Nachrichtentexte und die Ansprache und ist dafür verantwortlich, eine Rechtsgrundlage zu haben und Meta-Regeln, Werberegeln sowie Kommunikations- und Datenschutzrecht einzuhalten.
3. Welche Daten wir verarbeiten
- Accountdaten wie E-Mail-Adresse, Login-Status, Passkey-Metadaten, Workspace-Mitgliedschaft, Rolle, Invite-Code und Referral-Zuordnung.
- Workspace-Daten wie Workspace-Name, verbundene Social Accounts, Kampagneneinstellungen, Keywords, verknüpfte Assets und Teamrollen.
- Instagram- und Meta-Integrationsdaten wie Account-Kennungen, Instagram-User-IDs, Webhook-Events, Kommentar-IDs, Kommentator-IDs und Usernames, Kommentartext, Nachrichtenstatus, Abmelde-Einträge von Nutzern, die mit STOP geantwortet haben, sowie Meta Access Tokens in verschlüsseltem Speicher.
- Lead- und Kampagnendaten wie über eine Kampagne übermittelte E-Mail-Adressen, Quellkampagne, Quellevent, Zustellstatus und Zeitpunkte.
- Abrechnungsdaten wie Tarif, Abrechnungsintervall, Abo- und Zahlungsstatus, Rechnungen, die von dir im Bezahlvorgang angegebene Rechnungsanschrift und Umsatzsteuer-Identifikationsnummer, die von unserem Zahlungsdienstleister vergebenen Kunden- und Abo-Kennungen sowie die Zahlungsereignisse, die uns dieser Dienstleister übermittelt. Vollständige Kartennummern erhalten und speichern wir nie.
- Produktanalyse-Daten, die wir selbst erheben: Eventname, die Oberfläche und der Seitenpfad ohne Query-Parameter, Sprache, eine zufällige Kennung im lokalen Speicher deines Browsers und eine Sitzungskennung für die Dauer der Browsersitzung. Diese Events enthalten bewusst keine E-Mail-Adressen, Namen, IP-Adressen, Tokens oder Zahlungsdaten.
- Technische Daten wie Browser- und Geräteinformationen aus dem User Agent, Referrer, Anfragezeitpunkte, Logeinträge, Fehlerdiagnosen und Sicherheitsereignisse. User Agent und Referrer speichern wir, wenn ein Asset-Link geöffnet wird und wenn sich jemand für Newsletter oder Warteliste einträgt, als Nachweis dieser Einwilligung.
- Kommunikationsdaten aus E-Mails, Support-Anfragen, rechtlichen Anfragen und Produktfeedback.
Deine IP-Adresse speichern wir nicht. Sie wird nur flüchtig im Arbeitsspeicher verwendet, um Formulareingaben in ihrer Häufigkeit zu begrenzen, und weder in unsere Datenbank geschrieben noch aufbewahrt.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung des Dienstes, Authentifizierung, Workspace-Zugriff und Kampagnenautomatisierung: Art. 6 Abs. 1 lit. b DSGVO.
- Abrechnung von Abos, Abwicklung von Zahlungen und Einzug offener Beträge: Art. 6 Abs. 1 lit. b DSGVO.
- Sicherung der Plattform, Vermeidung doppelter Nachrichten, Debugging von Webhooks, Begrenzung von Formularanfragen und Schutz vor Missbrauch: Art. 6 Abs. 1 lit. f DSGVO.
- Verstehen der Produktnutzung über eigene Analysen, um das Produkt zu verbessern: Art. 6 Abs. 1 lit. f DSGVO. Die Daten sind pseudonym, bleiben bei uns und gehen an kein Werbenetzwerk.
- Bearbeitung von Support, Rechtsanfragen, Zugangsverwaltung und Produktkommunikation: Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
- Rechnungsstellung sowie Erfüllung handels-, steuer- und sonstiger gesetzlicher Pflichten: Art. 6 Abs. 1 lit. c DSGVO.
- Versand von Newsletter- oder Warteliste-E-Mails, für die du dich eingetragen hast: Art. 6 Abs. 1 lit. a DSGVO. Du kannst diese Einwilligung jederzeit über den Abmeldelink mit Wirkung für die Zukunft widerrufen.
5. Authentifizierung und Zugang
Nutzer melden sich per Magic Link an und können Passkeys verwenden. Die Authentifizierung läuft über Supabase. Wir verarbeiten Login-Daten, um Sitzungen zu erstellen, unbefugten Zugriff zu verhindern und Workspace-Daten voneinander zu trennen.
Soweit der Zugang zum Produkt über Invites läuft, speichern wir Invite-Codes und Referral-Zuordnungen, damit wir nachvollziehen können, wer über wen beigetreten ist, und den Zugang steuern können. Die Referral-Zuordnung verknüpft Workspaces miteinander, keine Privatpersonen.
6. Meta- und Instagram-Automatisierung
Wenn ein verbundenes Instagram-Konto einen Kommentar erhält, der zu einem aktiven Kampagnen-Keyword passt, verarbeitet Kuro Engage die relevanten Webhook-Daten und sendet über die offizielle Meta API eine private Antwort oder Direktnachricht. Kommentar-IDs und Zustellprotokolle werden gespeichert, damit dieselbe Person nicht zweimal angeschrieben wird und der Betrieb nachvollziehbar bleibt.
Meta Access Tokens liegen in verschlüsseltem Speicher, sind nur serverseitigen Prozessen zugänglich und werden Workspace-Nutzern nie offengelegt. Kunden sind verantwortlich für Kampagnentexte, Asset-Links, Zielgruppenansprache und dafür, dass die Nutzung von Instagram-Automatisierung rechtmäßig ist und den Meta-Plattformbedingungen entspricht.
7. Informationen für Instagram-Nutzer, die eine Nachricht erhalten haben
Wenn du unter dem Beitrag eines Unternehmens, das Kuro Engage nutzt, ein Keyword kommentiert hast, haben wir deine Daten im Auftrag dieses Unternehmens verarbeitet, um dir die automatische Antwort zu senden, die du angefordert hast. Dieser Abschnitt erklärt, was das bedeutet und was du tun kannst.
Was wir von Meta erhalten: deine Instagram-User-ID, deinen Usernamen, den Text deines Kommentars, die ID deines Kommentars und den Zustellstatus der an dich gesendeten Nachricht. Wenn du danach im Gespräch deine E-Mail-Adresse angegeben hast, speichern wir diese zusammen mit der zugehörigen Kampagne.
Warum: Dein Keyword-Kommentar ist die Anfrage, die die Nachricht auslöst, du stellst den Kontakt also selbst her. Die Kommentar-ID speichern wir, damit du für dieselbe Kampagne nicht zweimal angeschrieben wirst. Verantwortlicher für diese Daten ist das Unternehmen, das die Kampagne betreibt; wir handeln als dessen Auftragsverarbeiter.
So stoppst du Nachrichten und lässt deine Daten löschen
- Um keine automatischen Nachrichten mehr zu erhalten, antworte auf eine Nachricht mit STOP (oder UNSUBSCRIBE oder CANCEL). Wir bestätigen das einmalig und vermerken deine Instagram-User-ID in einer Abmeldeliste, damit dir keine weiteren automatischen Nachrichten gesendet werden. Mit START meldest du dich wieder an. Kommentierst du erneut ein Kampagnen-Keyword, gilt das als neue Anfrage und löst wieder eine Antwort aus.
- Du kannst den Account des Unternehmens außerdem in Instagram blockieren oder einschränken. Unser System verhindert bereits, dass du für dieselbe Kampagne zweimal angeschrieben wirst.
- Für die Löschung deiner Daten schreibe an legal@kurostudio.io und nenne deinen Instagram-Usernamen. Wir löschen die Daten, die wir zu dir gespeichert haben, und leiten die Anfrage an das Unternehmen weiter, mit dessen Kampagne du interagiert hast.
- Du kannst die Löschung auch über Instagram anstoßen, indem du in deinen Instagram-Einstellungen die Verbindung zur App des Unternehmens entfernst. Das löst eine automatische Löschanfrage an uns aus.
- Dir stehen dieselben Rechte zu wie allen anderen nach Abschnitt 13, einschließlich der Beschwerde bei einer Datenschutzaufsichtsbehörde.
8. Abrechnung und Zahlungen
Kostenpflichtige Abos werden über Stripe abgewickelt. Beim Bezahlvorgang gibst du deine Zahlungsdaten direkt bei Stripe ein. Stripe verarbeitet diese Zahlungsdaten als eigener Verantwortlicher nach seiner eigenen Datenschutzerklärung; vollständige Kartennummern erhalten wir nie.
Wir speichern die von Stripe vergebenen Kunden- und Abo-Kennungen, deinen Tarif und Zahlungsstatus sowie die Zahlungsereignisse, die Stripe uns übermittelt. Diese Ereignisdatensätze enthalten die von Stripe übertragenen Daten, die wir aufbewahren, damit der Abrechnungsstand abgeglichen und geprüft werden kann. Wir nutzen diese Daten, um den kostenpflichtigen Dienst bereitzustellen, Rechnungen zu stellen und unsere handels- und steuerrechtlichen Pflichten zu erfüllen.
9. Dienstleister
- Supabase: Authentifizierung, Datenbank, Storage und Sicherheitsinfrastruktur.
- Vercel: Hosting, Deployment, CDN und Runtime-Infrastruktur.
- Meta Platforms: Instagram API, Webhook-Zustellung und Nachrichtenzustellung für verbundene Accounts.
- Resend: Versand transaktionaler E-Mails.
- Stripe: Zahlungsabwicklung, Abo-Abrechnung, Rechnungsstellung und Steuerberechnung für kostenpflichtige Tarife.
Wir wählen Dienstleister sorgfältig aus und schließen die vertraglichen Schutzmaßnahmen, die das Gesetz verlangt. Die aktuelle Liste der Unterauftragsverarbeiter für Kampagnendaten unserer Kunden ist Teil unseres Auftragsverarbeitungsvertrags unter https://engage.kurostudio.io/dpa.
Wir nutzen weder Google Analytics oder Google Tag Manager noch Werbepixel oder andere Tracking- und Werbenetzwerke Dritter. Unsere Produktanalyse erheben wir selbst, und die Daten bleiben bei uns.
11. Speicherdauer
- Account- und Workspace-Daten speichern wir, solange Account oder Workspace aktiv sind. Nach Ende eines bezahlten Abonnements halten wir die Workspace-Daten 30 Tage vor, damit sie exportiert oder das Abo fortgesetzt werden kann, und löschen sie danach automatisch.
- Kampagnen-, Nachrichten- und Lead-Daten speichern wir, solange Kampagne und Workspace bestehen, weil sie die Betriebsunterlagen des Kunden sind und verhindern, dass dieselbe Person zweimal angeschrieben wird.
- Rohe Webhook-Daten von Meta und Stripe speichern wir für Idempotenz, Abgleich, Debugging und Missbrauchsprävention und löschen sie automatisch spätestens nach 90 Tagen.
- Support- und Rechtskorrespondenz speichern wir, solange dies zur Bearbeitung und Dokumentation erforderlich ist.
- Rechnungen, Buchungsbelege und andere Unterlagen mit handels- oder steuerrechtlichen Aufbewahrungspflichten speichern wir für die gesetzlich vorgeschriebene Dauer von bis zu zehn Jahren. In dieser Zeit ist die Verarbeitung auf diesen Zweck beschränkt.
12. Sicherheit
Wir nutzen TLS-Verschlüsselung, rollenbasierten Workspace-Zugriff, Supabase Row Level Security, verschlüsselte Speicherung sensibler Meta Tokens, Zugriff nach dem Least-Privilege-Prinzip und operative Protokollierung. Keine Sicherheitsmaßnahme ist perfekt, aber Sicherheit und Workspace-Isolation sind zentrale Anforderungen des Produkts.
13. Deine Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen hast du Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht, erteilte Einwilligungen mit Wirkung für die Zukunft zu widerrufen. Soweit wir uns auf berechtigte Interessen stützen, kannst du der Verarbeitung aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben.
Zur Ausübung deiner Rechte kontaktiere legal@kurostudio.io. Wir können eine Identitätsprüfung verlangen, bevor wir eine Anfrage bearbeiten, und antworten innerhalb der gesetzlichen Frist. Dieses Recht steht allen offen, deren Daten wir verarbeiten, nicht nur unseren Kunden. Wenn du mit einer Kampagne auf Instagram interagiert hast, beschreibt Abschnitt 7 den schnellsten Weg.
Außerdem hast du das Recht, dich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren, etwa bei der Behörde deines Wohn- oder Arbeitsorts.
14. Internationale Übermittlungen
Einige Anbieter können Daten außerhalb der EU oder des EWR verarbeiten, insbesondere in den USA. In solchen Fällen stützen wir uns auf Angemessenheitsbeschlüsse einschließlich des EU-US Data Privacy Framework, auf Standardvertragsklauseln oder auf andere geeignete Garantien nach Kapitel V DSGVO.
15. Aktualisierungen
Wir können diese Datenschutzerklärung aktualisieren, wenn sich Produkt, Anbieter, rechtliche Anforderungen oder Verarbeitungstätigkeiten ändern. Die aktuelle Fassung wird stets mit Versionsnummer und Gültigkeitsdatum auf dieser Seite veröffentlicht. Wir beschreiben ausschließlich Verarbeitungen, die tatsächlich stattfinden: Was hier nicht als Anbieter oder Zweck genannt ist, setzen wir nicht ein.