Datenschutzerklärung
Zuletzt aktualisiert: March 15, 2026
Datenverantwortlicher: ODIVEND OPC PRIVATE LIMITED, Odisha, Indien | [email protected]
ODIVEND OPC PRIVATE LIMITED („ODIVEND“, „wir“, „uns“) verpflichtet sich zum Schutz Ihrer personenbezogenen Daten. Diese Datenschutzerklärung erläutert, wie wir Ihre Daten erheben, verwenden, speichern und schützen, wenn Sie engage.odivend.com („Website“) besuchen oder die ODIV Engage Plattform unter chat.odivend.com („Plattform“) nutzen.
1. Wer wir sind
ODIVEND OPC PRIVATE LIMITED ist nach dem Companies Act, 2013 mit eingetragenem Sitz in Odisha, Indien, gegründet. Wir betreiben ODIV Engage — eine WhatsApp Business API SaaS-Plattform, die unter der Marke „ODIV Engage“ auf engage.odivend.com vertrieben wird.
Für in der EU ansässige betroffene Personen handelt ODIVEND als Datenverantwortlicher gemäß GDPR in Bezug auf Daten, die direkt von Ihnen erhoben werden. Für Daten, die Sie über die Plattform über Ihre eigenen Kunden verarbeiten, handelt ODIVEND als Auftragsverarbeiter.
2. Rechtlicher Rahmen
Wir halten uns an:
- Digital Personal Data Protection Act, 2023 (DPDP Act) — wichtigstes Gesetz zur Verarbeitung personenbezogener Daten indischer Einwohner
- General Data Protection Regulation (GDPR) — gilt für personenbezogene Daten von Personen in der EU/EWR
- Information Technology Act, 2000 und die IT (Reasonable Security Practices) Rules, 2011
3. Daten, die wir erheben
3.1 Daten, die Sie direkt bereitstellen:
- Kontoregistrierung: vollständiger Name, E-Mail-Adresse, Mobilnummer, Firmenname, Land
- Abonnement & Abrechnung: Tarifauswahl, Abrechnungszeitraum (Zahlungsdaten werden von Razorpay verarbeitet — wir speichern keine Kartennummern oder Bankzugangsdaten)
- Support-Kommunikation: Informationen, die in E-Mails oder Support-Anfragen an [email protected] geteilt werden
3.2 Automatisch erhobene Daten:
- Website-Nutzung: besuchte Seiten, genutzte Funktionen, Sitzungsdauer — nur bei Einwilligung in Analyse-Cookies (PostHog)
- Technische Daten: Browsertyp, Betriebssystem, Bildschirmauflösung, Spracheinstellung
- Standort auf Länderebene: ermittelt aus den CDN-Geo-Headern von Netlify, die Ihrer Anfrage beigefügt sind — Ihre IP-Adresse wird nicht an Drittanbieter-Geolokalisierungsdienste gesendet
3.3 Als Ihr Auftragsverarbeiter verarbeitete Daten:
Wenn Sie ODIV Engage nutzen, um mit Ihren Kunden über WhatsApp zu kommunizieren, verarbeiten wir die personenbezogenen Daten Ihrer Kunden (Telefonnummern, Nachrichteninhalte, Kontaktdatensätze) in Ihrem Auftrag. In dieser Funktion sind Sie der Datentreuhänder/Verantwortliche und ODIVEND ist der Auftragsverarbeiter. Sie bleiben dafür verantwortlich, dass eine Rechtsgrundlage zur Verarbeitung der Daten Ihrer Kunden vorliegt.
4. Zweck & Rechtsgrundlage der Verarbeitung
| Zweck | Rechtsgrundlage (DPDP Act) | Rechtsgrundlage (GDPR) |
|---|---|---|
| Kontoerstellung & Authentifizierung | Einwilligung | Contract (Art. 6(1)(b)) |
| Servicebereitstellung & Abrechnung | Contract | Contract (Art. 6(1)(b)) |
| Zahlungsabwicklung | Contract | Contract (Art. 6(1)(b)) |
| Transaktionale E-Mails | Contract | Contract (Art. 6(1)(b)) |
| Produktanalyse & Verbesserung | Einwilligung | Consent (Art. 6(1)(a)) |
| Rechtskonformität & Betrugsprävention | Rechtliche Verpflichtung | Legal obligation (Art. 6(1)(c)) |
| Kundensupport | Berechtigtes Interesse | Legitimate interest (Art. 6(1)(f)) |
5. Datenweitergabe & Unterauftragsverarbeiter
Wir verkaufen Ihre personenbezogenen Daten nicht. Wir geben Daten nur an die folgenden Unterauftragsverarbeiter weiter, die alle entsprechenden Auftragsverarbeitungsvereinbarungen unterliegen:
Supabase Inc. — Cloud-Datenbank & Authentifizierung
Daten: Kundenkonten, Abonnementdatensätze, Plattformkonfiguration | Standort: Frankfurt (Germany) (EU)
supabase.com/privacyNetlify Inc. — Webhosting & Serverless Functions
Daten: Web-Anfrageprotokolle, Funktionsausführungsprotokolle | Standort: US-basiertes CDN mit EU-Edge-Knoten
netlify.com/privacyRazorpay Software Pvt. Ltd. — Zahlungsabwicklung
Daten: Rechnungsinformationen, Transaktionsdatensätze | Standort: Indien
razorpay.com/privacyResend Inc. — Versand transaktionaler E-Mails
Daten: E-Mail-Adresse, E-Mail-Inhalt | Standort: Vereinigte Staaten
resend.com/privacyMeta Platforms Inc. / WhatsApp LLC — WhatsApp Business API
Daten: WhatsApp-Nachrichten, Telefonnummern, Nachrichtenvorlagen | Standort: Vereinigte Staaten
whatsapp.com/legal/privacy-policyPostHog Inc. — Produktanalyse (nur mit Ihrer Einwilligung zu Analyse-Cookies)
Daten: Seitenaufrufe, Funktionsinteraktionen, Sitzungs-Metadaten (standardmäßig keine personenbezogenen Daten) | Standort: EU (eu.posthog.com, Frankfurt)
posthog.com/privacy6. Internationale Datenübermittlungen
ODIVEND hat seinen Sitz in Indien. Einige Unterauftragsverarbeiter (Netlify, Resend, Meta/WhatsApp) haben ihren Sitz in den Vereinigten Staaten.
Für EU-Nutzer: Übermittlungen in die USA erfolgen auf Grundlage der EU-Standardvertragsklauseln (SCCs) oder geltender Angemessenheitsrahmen, die jeder Unterauftragsverarbeiter bereitstellt.
Für indische Nutzer: Grenzüberschreitende Übermittlungen unterliegen den vertraglichen Schutzmaßnahmen, die nach dem DPDP Act, 2023 erforderlich sind.
7. Datenaufbewahrung
| Datentyp | Aufbewahrungsfrist |
|---|---|
| Aktive Kundenkontodaten (ODIV-Systeme) | Dauer des Abonnements. Bei Deaktivierung: 15 Tage Karenzzeit + 30 Tage Warnzeit, danach dauerhafte Löschung oder Anonymisierung |
| WhatsApp-Plattformdaten — Kontakte, Konversationen, Bots, Automatisierungen, Channel-Wallets (BSP-Infrastruktur) | Wird am 1. jedes Monats dauerhaft gelöscht, wenn das Abonnement länger als 15 Tage inaktiv war. Dies wird vom BSP durchgesetzt und kann nicht rückgängig gemacht werden. |
| Abrechnungsdatensätze | 7 Jahre (Anforderung des indischen Steuerrechts) |
| Support-Kommunikation | 3 Jahre |
| PostHog-Analysedaten | 12 Monate (EU PostHog-Server) |
| Website-Präferenzspeicher (localStorage) | 12 Monate (Gerät des Nutzers) |
| Sitzungstoken | Dauer der Browsersitzung |
Nach Ablauf der Aufbewahrungsfristen werden Daten sicher gelöscht oder anonymisiert.
Automatische Löschung inaktiver Konten: Wenn Ihr Konto deaktiviert ist (aufgrund von Zahlungsausfall, Kündigung oder einem anderen Grund) und länger als 15 Tage inaktiv bleibt, benachrichtigen wir Sie per E-Mail und WhatsApp, dass die Löschung Ihrer Daten geplant ist. Sie haben 30 Tage Zeit zur Reaktivierung. Reaktivieren Sie nicht, werden Ihre personenbezogenen Daten in ODIV-Systemen (Name, E-Mail, Telefon, Unternehmensangaben) dauerhaft gelöscht oder anonymisiert. Davon getrennt werden Ihre WhatsApp-Plattformdaten (Kontakte, Konversationen, Bots, Automatisierungen, Abrechnungsprotokolle), die auf der Infrastruktur unseres BSP-Partners gehostet werden, am 1. jedes Monats für Konten, die länger als 15 Tage inaktiv sind, dauerhaft gelöscht — dies kann vor Ablauf Ihrer 30-tägigen ODIV-Warnfrist geschehen. Wir können vom BSP gelöschte Daten nicht wiederherstellen. Gelöschte Nutzer werden bei einem erneuten Abonnement als neue Nutzer behandelt.
Abrechnungs- und Abonnementdatensätze werden gemäß den Anforderungen des indischen Steuerrechts 7 Jahre lang aufbewahrt, auch nach Kontolöschung.
8. Ihre Rechte
8.1 Rechte gemäß DPDP Act 2023 (Indische Einwohner):
- Auskunftsrecht — Anforderung einer Zusammenfassung Ihrer von uns verarbeiteten personenbezogenen Daten
- Recht auf Berichtigung & Löschung — Berichtigung unrichtiger Daten oder Löschung Ihrer Daten
- Recht auf Beschwerdeverfahren — Einreichung einer Beschwerde bei uns; wir verpflichten uns zur Bestätigung innerhalb von 72 Stunden und Klärung innerhalb von 30 Tagen
- Recht auf Nominierung — Benennung einer Person, die Ihre Datenrechte in Ihrem Namen wahrnimmt
8.2 Zusätzliche Rechte für EU-Einwohner gemäß GDPR:
- Recht auf Datenübertragbarkeit — Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format
- Recht auf Einschränkung der Verarbeitung — Einschränkung der Nutzung Ihrer Daten unter bestimmten Umständen
- Widerspruchsrecht — Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen
- Recht auf Widerruf der Einwilligung — Widerruf der Analyse-Einwilligung jederzeit über das Cookie-Präferenz-Panel
- Beschwerderecht — bei Ihrer Aufsichtsbehörde in der EU/im EWR
Um eines dieser Rechte auszuüben, senden Sie eine E-Mail an [email protected] mit der Betreffzeile „Data Rights Request“. Wir antworten innerhalb von 30 Tagen.
9. Cookies & Local Storage
Wir verwenden den Browser-localStorage (keine HTTP-Cookies), um Ihre Spracheinstellung, Währungsauswahl und Cookie-Einwilligung zu speichern. Analyse-Speicher (PostHog) wird erst nach Ihrer ausdrücklichen Einwilligung aktiviert. Vollständige Details zu allen gespeicherten Elementen finden Sie in unserer Cookie-Richtlinie.
10. Verarbeitung von WhatsApp-Nachrichten
Wenn Sie die ODIV Engage Plattform zum Senden oder Empfangen von WhatsApp-Nachrichten nutzen, werden die Nachrichtendaten Ihrer Kunden von der Infrastruktur von ODIVEND in Ihrem Auftrag verarbeitet. Wir handeln ausschließlich als Auftragsverarbeiter für diese Daten — wir lesen, analysieren oder verwenden den Nachrichteninhalt Ihrer Kunden nicht für eigene Zwecke und geben ihn nicht über das technisch zur Bereitstellung des WhatsApp API-Dienstes Notwendige hinaus an Dritte weiter.
11. Datenschutz für Kinder
ODIV Engage richtet sich nicht an Personen unter 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns unter [email protected], und wir werden diese umgehend löschen.
12. Sicherheit
Wir implementieren branchenübliche Sicherheitsmaßnahmen, darunter:
- TLS 1.2+ Verschlüsselung für alle Daten bei der Übertragung
- Row-Level Security (RLS) in unserer Supabase-Datenbank
- JWT-basierte Authentifizierung mit Refresh-Token-Rotation
- Zugriffskontrollen, die den Mitarbeiterzugriff auf Kundendaten nach dem Need-to-know-Prinzip beschränken
Kein System ist zu 100 % sicher. Wir können keine absolute Sicherheit der über das Internet übermittelten Daten garantieren.
13. Beschwerdestelle
Gemäß dem Information Technology Act, 2000 und dem DPDP Act, 2023 können Beschwerden im Zusammenhang mit personenbezogenen Daten an uns gerichtet werden. Wir verpflichten uns, Beschwerden innerhalb von 72 Stunden zu bestätigen und innerhalb von 30 Tagen zu klären.
14. Änderungen dieser Richtlinie
Wir können diese Datenschutzerklärung gelegentlich aktualisieren. Wesentliche Änderungen werden mindestens 15 Tage vor Inkrafttreten per E-Mail oder als Hinweis in der Plattform mitgeteilt. Das Datum „Zuletzt aktualisiert“ oben spiegelt die letzte Überarbeitung wider.