Datenschutzerklärung
Zuletzt aktualisiert: 24. April 2026
Diese Datenschutzerklärung beschreibt, wie Sofia („wir“, „uns“) personenbezogene Daten verarbeitet, wenn du die Plattform Sofia nutzt — darunter https://www.sofia-post.com, die Web-Anwendung von Sofia und die Sofia-App für iOS und Android (zusammen der „Dienst“).
Sofia ist eine SaaS-Plattform, die kleinen und mittleren Unternehmen hilft, Inhalte für verbundene soziale Netzwerke (darunter Instagram-Business-Konten, Facebook-Seiten, X, LinkedIn, TikTok) zu erstellen, zu planen, zu veröffentlichen und auszuwerten — unterstützt durch künstliche Intelligenz.
1. Wer wir sind
- Verantwortlicher: Badji Digital Services, Betreiber von Sofia — vollständige Angaben zum Unternehmen im Impressum.
- Kontakt: [email protected]
- Geschäftsfeld: Werkzeuge und Produktivität — Social-Media-Betreuung auf mehreren Kanälen für kleine und mittlere Unternehmen
2. Geltungsbereich
Diese Datenschutzerklärung gilt für alle Nutzenden des Dienstes: Besucherinnen und Besucher der Website, Personen mit einem Sofia-Konto und Personen, die Konten sozialer Netzwerke Dritter (darunter Meta-, Instagram- und Facebook-Konten) mit ihrem Sofia-Arbeitsbereich verbinden.
3. Welche personenbezogenen Daten wir erheben
3.1 Daten, die du angibst
| Kategorie | Beispiele | Grund |
|---|---|---|
| Kontodaten | E-Mail-Adresse, Name, Passwort (Argon2id-Hash), Sprache | Dein Konto anlegen und absichern |
| Markendaten | Firmenname, Branche, Markenidentität (Logo, Tonfall, Farben) | KI-Erzeugung und Auswertung auf dich zuschneiden |
| Inhaltsdaten | Beiträge, Bilder, Videos, Bildtexte, Hashtags, Entwürfe, Kalender | Beiträge erstellen und planen |
| Abrechnungsdaten | Rechnungsanschrift, USt-IdNr., Zahlungsmittel (beim Dienstleister) | Abonnements und Rechnungen verwalten |
| Support-Daten | Nachrichten an den Support | Deine Anfragen beantworten |
3.2 Daten beim Verbinden eines Meta-Kontos
Wenn du ein Meta-Konto über den offiziellen Facebook-Login für Unternehmen verbindest, fragen wir die folgenden Berechtigungen an und greifen mit deiner ausdrücklichen Einwilligung auf die entsprechenden Daten zu und speichern sie:
| Meta-Berechtigung | Abgerufene Daten | Zweck |
|---|---|---|
| instagram_business_basic | ID, Name, Anzeigename, Profilbild und Follower-Zahl des Instagram-Business-Kontos | Das verbundene Konto in der Übersicht „Verbundene Konten“ anzeigen |
| instagram_business_content_publish | Nur schreibender Zugriff, um in Sofia erstellte Inhalte zu veröffentlichen | Ein Foto, Karussell, Video oder Reel veröffentlichen, wenn du auf Veröffentlichen klickst oder zur geplanten Zeit |
| instagram_business_manage_insights | Kennzahlen je Beitrag (Impressionen, Reichweite, Likes, Kommentare, gespeicherte Beiträge, Wiedergaben, Interaktion) | Die Auswertung deiner eigenen Beiträge in der Ergebnisübersicht anzeigen |
| pages_show_list | Die Liste deiner Facebook-Seiten und ihre Namen | Dich auswählen lassen, welche Seite verbunden wird |
| pages_manage_posts | Schreibzugriff, um die in Sofia erstellten Inhalte zu veröffentlichen | Einen Beitrag veröffentlichen, wenn du auf Veröffentlichen klickst oder zur geplanten Zeit |
| pages_read_engagement | Deine Seitenbeiträge, ihre Reaktionen und wie oft sie geteilt wurden | Reaktionen und Teilungen im Bericht anzeigen. Gibt keinen Zugriff auf Kommentare. |
| read_insights | Reichweite, Impressionen und Klicks eines Seitenbeitrags (Insights) | Reichweite und Einordnung des Beitrags in seinem Bericht anzeigen |
| pages_read_user_content | Die Anzahl der Kommentare Dritter unter einem Beitrag deiner Seite | Die Anzahl der Kommentare im Bericht anzeigen. Der Inhalt der Kommentare wird nie abgerufen. |
| business_management | Die Business Manager, denen du angehörst, und die Seiten, die ihnen gehören | Beim Verbinden die Seiten eines Business Managers finden, wenn sie nicht in deiner persönlichen Seitenliste auftauchen. Kein anderes Geschäftsobjekt (Werbekonto, Katalog) wird gelesen. |
Wir greifen nicht auf deinen Instagram-Direct-Posteingang, private Follower-Listen oder Inhalte zu, die dir nicht gehören. Wir speichern ein kurzlebiges Zugriffs-Token und ein verschlüsselt abgelegtes Refresh-Token, die wir ausschließlich für die von dir ausdrücklich angestoßenen Aktionen bei der Meta Graph API verwenden.
3.3 Automatisch erhobene Daten
- Gerät und Technik: IP-Adresse, User-Agent, Betriebssystem, Gerätemodell, Absturzprotokolle (Sicherheit und Zuverlässigkeit).
- Nutzung: aufgerufene Seiten, genutzte Funktionen, Ereignisse (Beitrag erstellt, geplant, veröffentlicht), Sitzungsdauer (Verbesserung des Dienstes).
- Cookies und lokaler Speicher: Anmeldung, Sprache, Einwilligung — siehe unsere Cookie-Richtlinie.
3.4 Daten, die wir NICHT erheben
- Dein Instagram- oder Facebook-Passwort (liegt bei Meta).
- Deine privaten Instagram-Direktnachrichten.
- Daten über Menschen, die dir folgen, über die öffentlichen Interaktionszahlen hinaus.
- Besondere Kategorien personenbezogener Daten (Gesundheit, Religion usw.) — lade solche Inhalte bitte nicht hoch.
4. Wie wir personenbezogene Daten verwenden
- Den Dienst bereitstellen — Konto, KI-Inhalte, Veröffentlichung, Auswertung.
- Konten Dritter verbinden — OAuth-Abläufe, Token-Erneuerung.
- In deinem Namen veröffentlichen — Aufrufe der Meta Graph API nur auf dein Auslösen oder zur geplanten Zeit.
- Auswertung und Kennzahlen — Kennzahlen der Plattformen für deine Übersichten abrufen.
- Sicherheit — Missbrauch erkennen, Anfragen begrenzen, Vorfälle untersuchen.
- Support, Abrechnung, gesetzliche Pflichten.
- Verbesserung des Dienstes — zusammengefasste, nicht zuordenbare Nutzungsauswertung.
Wir verwenden Inhalte aus deinen verbundenen Meta-Konten nicht zum Trainieren öffentlicher KI-Modelle. Unseren KI-Dienstleistern ist es vertraglich untersagt, ihre eigenen Basismodelle mit deinen Eingaben zu trainieren (siehe Abschnitt 6).
5. Rechtsgrundlagen (DSGVO)
| Zweck | Rechtsgrundlage (Art. 6 DSGVO) |
|---|---|
| Dienst, OAuth und Veröffentlichungen bereitstellen | Vertragserfüllung |
| Von dir eingerichtete Auswertungen und Kennzahlen | Vertragserfüllung |
| Sicherheit, Betrugsprävention | Berechtigtes Interesse |
| Zusammengefasste Produktauswertung | Berechtigtes Interesse (Widerspruch möglich) |
| Werbe-E-Mails | Einwilligung (Opt-in) |
| Abrechnung, Buchhaltung | Gesetzliche Pflicht |
| Nicht notwendige Cookies | Einwilligung |
6. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an Dienstleister weiter, die als Auftragsverarbeiter für uns tätig sind, auf Grundlage eines Auftragsverarbeitungsvertrags. Derzeitige Auftragsverarbeiter:
| Auftragsverarbeiter | Aufgabe | Ort |
|---|---|---|
| Railway (Railway Corp.) | Hosting der Anwendung (Backend und Frontend) | USA (Standardvertragsklauseln) |
| Cloudflare Inc. | CDN und Objektspeicher R2 (Dateien) | EU / weltweites Netz |
| Resend Inc. | Transaktions-E-Mails | USA (Standardvertragsklauseln) |
| OpenAI LLC | Erzeugende KI-Funktionen (ohne Datenspeicherung) | USA (Standardvertragsklauseln) |
| Meta Platforms Ireland Ltd | Empfängt Beiträge, die du ausdrücklich an Instagram / Facebook sendest | Irland |
| Google Ireland Ltd | Interne E-Mail (Workspace) | Irland |
Änderungen an dieser Liste veröffentlichen wir auf dieser Seite und teilen sie bestehenden Kundinnen und Kunden mindestens 30 Tage vorher per E-Mail mit, sofern ein neuer Auftragsverarbeiter die Datenflüsse wesentlich ändert. Wir verkaufen personenbezogene Daten nicht.
7. Übermittlung in Drittländer
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums übermittelt, stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission und ergänzende Maßnahmen (Verschlüsselung im Ruhezustand und bei der Übertragung, Zugriffskontrollen).
8. Speicherdauer
| Daten | Speicherdauer |
|---|---|
| Konto und Profil | Bis zur Löschung deines Kontos + 30 Tage Karenz |
| OAuth-Token (Meta usw.) | Bis du trennst oder dein Sofia-Konto gelöscht wird |
| Angaben zu veröffentlichten Inhalten | Bis du sie löschst, oder 90 Tage nach der Kontolöschung |
| Entwürfe und geplante Inhalte | Bis zur Veröffentlichung oder Löschung |
| Zusammengefasste Kennzahlen | Bis zu 24 Monate |
| Abrechnungsunterlagen | 10 Jahre (französisches Handelsrecht) |
| Protokolle und Sicherheitsereignisse | Höchstens 13 Monate |
| Support-Verläufe | 3 Jahre |
9. Deine Rechte
Nach der DSGVO hast du das Recht:
- Auskunft über die bei uns gespeicherten Daten zu verlangen;
- Berichtigung unzutreffender Daten zu verlangen;
- Löschung deiner Daten zu verlangen („Recht auf Vergessenwerden“);
- Einschränkung der Verarbeitung zu verlangen;
- Datenübertragbarkeit — deine Daten in einem maschinenlesbaren Format zu erhalten;
- Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung einzulegen;
- Einwilligung zu widerrufen — jederzeit, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird;
- Beschwerde einzulegen bei einer Aufsichtsbehörde (in Frankreich: CNIL — cnil.fr).
So übst du deine Rechte aus
- Die meisten Einstellungen (Meta trennen, exportieren, löschen) erledigst du selbst unter Sofia → Einstellungen → Datenschutz.
- Für alles Übrige schreib an [email protected] von der E-Mail-Adresse deines Kontos. Wir antworten innerhalb von 30 Tagen.
- Für die Löschung deines Kontos folge der Anleitung So löschst du deine Daten.
10. Besondere Rechte zu Meta / Instagram
Wenn du Sofia die Berechtigungen direkt bei Facebook entziehst (Einstellungen → Business-Integrationen → Sofia → Entfernen), wird Sofia:
- einen Deauthorize-Rückruf von Meta erhalten;
- die zugehörigen OAuth-Token ungültig machen und löschen;
- alle für dieses Konto geplanten Beiträge stoppen;
- innerhalb von 30 Tagen die zwischengespeicherten Meta-Daten (Basisprofil, Kennzahlen) dieser Verbindung löschen.
Dasselbe kannst du auch hier tun: Sofia → Einstellungen → Verbundene Konten → Instagram trennen.
11. Sicherheit
- TLS 1.2 oder höher für den gesamten Datenverkehr.
- Verschlüsselung im Ruhezustand für Datenbanken, Objektspeicher und OAuth-Token.
- Passwörter mit Argon2id gehasht; kurzlebige JWTs mit rotierenden Refresh-Token.
- Zugriff der Mitarbeitenden nach dem Prinzip der geringsten Rechte; regelmäßige Schwachstellenprüfungen.
- Vorfallsbehandlung mit Meldung binnen 72 Stunden, sofern erforderlich.
12. Kinder
Sofia ist ein Produkt für Unternehmen. Der Dienst richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn du meinst, dass uns ein Kind Daten übermittelt hat, schreib an [email protected] und wir löschen sie.
13. Automatisierte Entscheidungen
Sofia erzeugt Texte und Vorschläge mit KI. Alle Vorschläge prüfst du vor der Veröffentlichung; Sofia trifft keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung für dich.
15. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung aktualisieren. Über wesentliche Änderungen informieren wir aktive Nutzende per E-Mail und über einen Hinweis in der Anwendung. Das Datum „Zuletzt aktualisiert“ oben auf dieser Seite nennt die jeweils gültige Fassung.
16. Kontakt
Sofia — [email protected] — Angaben zum Unternehmen im Impressum.