Datenschutzerklärung

Zuletzt aktualisiert: 24. April 2026

Diese Datenschutzerklärung beschreibt, wie Sofia („wir“, „uns“) personenbezogene Daten verarbeitet, wenn du die Plattform Sofia nutzt — darunter https://www.sofia-post.com, die Web-Anwendung von Sofia und die Sofia-App für iOS und Android (zusammen der „Dienst“).

Sofia ist eine SaaS-Plattform, die kleinen und mittleren Unternehmen hilft, Inhalte für verbundene soziale Netzwerke (darunter Instagram-Business-Konten, Facebook-Seiten, X, LinkedIn, TikTok) zu erstellen, zu planen, zu veröffentlichen und auszuwerten — unterstützt durch künstliche Intelligenz.

1. Wer wir sind

  • Verantwortlicher: Badji Digital Services, Betreiber von Sofia — vollständige Angaben zum Unternehmen im Impressum.
  • Kontakt: [email protected]
  • Geschäftsfeld: Werkzeuge und Produktivität — Social-Media-Betreuung auf mehreren Kanälen für kleine und mittlere Unternehmen

2. Geltungsbereich

Diese Datenschutzerklärung gilt für alle Nutzenden des Dienstes: Besucherinnen und Besucher der Website, Personen mit einem Sofia-Konto und Personen, die Konten sozialer Netzwerke Dritter (darunter Meta-, Instagram- und Facebook-Konten) mit ihrem Sofia-Arbeitsbereich verbinden.

3. Welche personenbezogenen Daten wir erheben

3.1 Daten, die du angibst

KategorieBeispieleGrund
KontodatenE-Mail-Adresse, Name, Passwort (Argon2id-Hash), SpracheDein Konto anlegen und absichern
MarkendatenFirmenname, Branche, Markenidentität (Logo, Tonfall, Farben)KI-Erzeugung und Auswertung auf dich zuschneiden
InhaltsdatenBeiträge, Bilder, Videos, Bildtexte, Hashtags, Entwürfe, KalenderBeiträge erstellen und planen
AbrechnungsdatenRechnungsanschrift, USt-IdNr., Zahlungsmittel (beim Dienstleister)Abonnements und Rechnungen verwalten
Support-DatenNachrichten an den SupportDeine Anfragen beantworten

3.2 Daten beim Verbinden eines Meta-Kontos

Wenn du ein Meta-Konto über den offiziellen Facebook-Login für Unternehmen verbindest, fragen wir die folgenden Berechtigungen an und greifen mit deiner ausdrücklichen Einwilligung auf die entsprechenden Daten zu und speichern sie:

Meta-BerechtigungAbgerufene DatenZweck
instagram_business_basicID, Name, Anzeigename, Profilbild und Follower-Zahl des Instagram-Business-KontosDas verbundene Konto in der Übersicht „Verbundene Konten“ anzeigen
instagram_business_content_publishNur schreibender Zugriff, um in Sofia erstellte Inhalte zu veröffentlichenEin Foto, Karussell, Video oder Reel veröffentlichen, wenn du auf Veröffentlichen klickst oder zur geplanten Zeit
instagram_business_manage_insightsKennzahlen je Beitrag (Impressionen, Reichweite, Likes, Kommentare, gespeicherte Beiträge, Wiedergaben, Interaktion)Die Auswertung deiner eigenen Beiträge in der Ergebnisübersicht anzeigen
pages_show_listDie Liste deiner Facebook-Seiten und ihre NamenDich auswählen lassen, welche Seite verbunden wird
pages_manage_postsSchreibzugriff, um die in Sofia erstellten Inhalte zu veröffentlichenEinen Beitrag veröffentlichen, wenn du auf Veröffentlichen klickst oder zur geplanten Zeit
pages_read_engagementDeine Seitenbeiträge, ihre Reaktionen und wie oft sie geteilt wurdenReaktionen und Teilungen im Bericht anzeigen. Gibt keinen Zugriff auf Kommentare.
read_insightsReichweite, Impressionen und Klicks eines Seitenbeitrags (Insights)Reichweite und Einordnung des Beitrags in seinem Bericht anzeigen
pages_read_user_contentDie Anzahl der Kommentare Dritter unter einem Beitrag deiner SeiteDie Anzahl der Kommentare im Bericht anzeigen. Der Inhalt der Kommentare wird nie abgerufen.
business_managementDie Business Manager, denen du angehörst, und die Seiten, die ihnen gehörenBeim Verbinden die Seiten eines Business Managers finden, wenn sie nicht in deiner persönlichen Seitenliste auftauchen. Kein anderes Geschäftsobjekt (Werbekonto, Katalog) wird gelesen.

Wir greifen nicht auf deinen Instagram-Direct-Posteingang, private Follower-Listen oder Inhalte zu, die dir nicht gehören. Wir speichern ein kurzlebiges Zugriffs-Token und ein verschlüsselt abgelegtes Refresh-Token, die wir ausschließlich für die von dir ausdrücklich angestoßenen Aktionen bei der Meta Graph API verwenden.

3.3 Automatisch erhobene Daten

  • Gerät und Technik: IP-Adresse, User-Agent, Betriebssystem, Gerätemodell, Absturzprotokolle (Sicherheit und Zuverlässigkeit).
  • Nutzung: aufgerufene Seiten, genutzte Funktionen, Ereignisse (Beitrag erstellt, geplant, veröffentlicht), Sitzungsdauer (Verbesserung des Dienstes).
  • Cookies und lokaler Speicher: Anmeldung, Sprache, Einwilligung — siehe unsere Cookie-Richtlinie.

3.4 Daten, die wir NICHT erheben

  • Dein Instagram- oder Facebook-Passwort (liegt bei Meta).
  • Deine privaten Instagram-Direktnachrichten.
  • Daten über Menschen, die dir folgen, über die öffentlichen Interaktionszahlen hinaus.
  • Besondere Kategorien personenbezogener Daten (Gesundheit, Religion usw.) — lade solche Inhalte bitte nicht hoch.

4. Wie wir personenbezogene Daten verwenden

  1. Den Dienst bereitstellen — Konto, KI-Inhalte, Veröffentlichung, Auswertung.
  2. Konten Dritter verbinden — OAuth-Abläufe, Token-Erneuerung.
  3. In deinem Namen veröffentlichen — Aufrufe der Meta Graph API nur auf dein Auslösen oder zur geplanten Zeit.
  4. Auswertung und Kennzahlen — Kennzahlen der Plattformen für deine Übersichten abrufen.
  5. Sicherheit — Missbrauch erkennen, Anfragen begrenzen, Vorfälle untersuchen.
  6. Support, Abrechnung, gesetzliche Pflichten.
  7. Verbesserung des Dienstes — zusammengefasste, nicht zuordenbare Nutzungsauswertung.

Wir verwenden Inhalte aus deinen verbundenen Meta-Konten nicht zum Trainieren öffentlicher KI-Modelle. Unseren KI-Dienstleistern ist es vertraglich untersagt, ihre eigenen Basismodelle mit deinen Eingaben zu trainieren (siehe Abschnitt 6).

6. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur an Dienstleister weiter, die als Auftragsverarbeiter für uns tätig sind, auf Grundlage eines Auftragsverarbeitungsvertrags. Derzeitige Auftragsverarbeiter:

AuftragsverarbeiterAufgabeOrt
Railway (Railway Corp.)Hosting der Anwendung (Backend und Frontend)USA (Standardvertragsklauseln)
Cloudflare Inc.CDN und Objektspeicher R2 (Dateien)EU / weltweites Netz
Resend Inc.Transaktions-E-MailsUSA (Standardvertragsklauseln)
OpenAI LLCErzeugende KI-Funktionen (ohne Datenspeicherung)USA (Standardvertragsklauseln)
Meta Platforms Ireland LtdEmpfängt Beiträge, die du ausdrücklich an Instagram / Facebook sendestIrland
Google Ireland LtdInterne E-Mail (Workspace)Irland

Änderungen an dieser Liste veröffentlichen wir auf dieser Seite und teilen sie bestehenden Kundinnen und Kunden mindestens 30 Tage vorher per E-Mail mit, sofern ein neuer Auftragsverarbeiter die Datenflüsse wesentlich ändert. Wir verkaufen personenbezogene Daten nicht.

7. Übermittlung in Drittländer

Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums übermittelt, stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission und ergänzende Maßnahmen (Verschlüsselung im Ruhezustand und bei der Übertragung, Zugriffskontrollen).

8. Speicherdauer

DatenSpeicherdauer
Konto und ProfilBis zur Löschung deines Kontos + 30 Tage Karenz
OAuth-Token (Meta usw.)Bis du trennst oder dein Sofia-Konto gelöscht wird
Angaben zu veröffentlichten InhaltenBis du sie löschst, oder 90 Tage nach der Kontolöschung
Entwürfe und geplante InhalteBis zur Veröffentlichung oder Löschung
Zusammengefasste KennzahlenBis zu 24 Monate
Abrechnungsunterlagen10 Jahre (französisches Handelsrecht)
Protokolle und SicherheitsereignisseHöchstens 13 Monate
Support-Verläufe3 Jahre

9. Deine Rechte

Nach der DSGVO hast du das Recht:

  • Auskunft über die bei uns gespeicherten Daten zu verlangen;
  • Berichtigung unzutreffender Daten zu verlangen;
  • Löschung deiner Daten zu verlangen („Recht auf Vergessenwerden“);
  • Einschränkung der Verarbeitung zu verlangen;
  • Datenübertragbarkeit — deine Daten in einem maschinenlesbaren Format zu erhalten;
  • Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung einzulegen;
  • Einwilligung zu widerrufen — jederzeit, ohne dass die Rechtmäßigkeit der bisherigen Verarbeitung berührt wird;
  • Beschwerde einzulegen bei einer Aufsichtsbehörde (in Frankreich: CNIL — cnil.fr).

So übst du deine Rechte aus

  • Die meisten Einstellungen (Meta trennen, exportieren, löschen) erledigst du selbst unter Sofia → Einstellungen → Datenschutz.
  • Für alles Übrige schreib an [email protected] von der E-Mail-Adresse deines Kontos. Wir antworten innerhalb von 30 Tagen.
  • Für die Löschung deines Kontos folge der Anleitung So löschst du deine Daten.

10. Besondere Rechte zu Meta / Instagram

Wenn du Sofia die Berechtigungen direkt bei Facebook entziehst (Einstellungen → Business-Integrationen → Sofia → Entfernen), wird Sofia:

  1. einen Deauthorize-Rückruf von Meta erhalten;
  2. die zugehörigen OAuth-Token ungültig machen und löschen;
  3. alle für dieses Konto geplanten Beiträge stoppen;
  4. innerhalb von 30 Tagen die zwischengespeicherten Meta-Daten (Basisprofil, Kennzahlen) dieser Verbindung löschen.

Dasselbe kannst du auch hier tun: Sofia → Einstellungen → Verbundene Konten → Instagram trennen.

11. Sicherheit

  • TLS 1.2 oder höher für den gesamten Datenverkehr.
  • Verschlüsselung im Ruhezustand für Datenbanken, Objektspeicher und OAuth-Token.
  • Passwörter mit Argon2id gehasht; kurzlebige JWTs mit rotierenden Refresh-Token.
  • Zugriff der Mitarbeitenden nach dem Prinzip der geringsten Rechte; regelmäßige Schwachstellenprüfungen.
  • Vorfallsbehandlung mit Meldung binnen 72 Stunden, sofern erforderlich.

12. Kinder

Sofia ist ein Produkt für Unternehmen. Der Dienst richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn du meinst, dass uns ein Kind Daten übermittelt hat, schreib an [email protected] und wir löschen sie.

13. Automatisierte Entscheidungen

Sofia erzeugt Texte und Vorschläge mit KI. Alle Vorschläge prüfst du vor der Veröffentlichung; Sofia trifft keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung für dich.

14. Cookies

Wir setzen unbedingt erforderliche Cookies für die Anmeldung ein und, mit deiner Einwilligung, Cookies zur Auswertung. Alle Einzelheiten in unserer Cookie-Richtlinie.

15. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung aktualisieren. Über wesentliche Änderungen informieren wir aktive Nutzende per E-Mail und über einen Hinweis in der Anwendung. Das Datum „Zuletzt aktualisiert“ oben auf dieser Seite nennt die jeweils gültige Fassung.

16. Kontakt

Sofia[email protected] — Angaben zum Unternehmen im Impressum.