Meta Cloud API
Datenschutzrichtlinie für die INEXSO-Omnichannel-Anbindung an die WhatsApp Business Platform (Meta Cloud API)
Stand: 28.07.2026
1. Anbieter der Software
Anbieter der Omnichannel-Software und Veröffentlicher dieser Datenschutzrichtlinie ist:
INEXSO GmbH
Ofener Straße 30
26121 Oldenburg
Deutschland
Telefon: 0441 219730 0
E-Mail: info@inexso.de
Datenschutzkontakt: datenschutz@inexso.de
Internet: https://www.inexso.de
Vertretungsberechtigte Geschäftsführung: Stefan Schulte
Datenschutzbeauftragter
Dr. Uwe Schläger (externer Datenschutzbeauftragter)
datenschutz nord GmbH
E-Mail: office@datenschutz-nord.de
Telefon: 0421 69 66 320
2. Gegenstand dieser Datenschutzrichtlinie
INEXSO stellt Geschäftskunden eine webbasierte Omnichannel-Lösung zur Bearbeitung von Endkundenanfragen zur Verfügung. Über diese Lösung können die Geschäftskunden unter anderem WhatsApp-Nachrichten mithilfe der WhatsApp Business Platform beziehungsweise Meta Cloud API empfangen, versenden, bearbeiten, dokumentieren und archivieren.
Diese Datenschutzrichtlinie erläutert, welche personenbezogenen Daten im Zusammenhang mit der Meta-/WhatsApp-Anbindung durch die INEXSO-Software verarbeitet werden.
Sie gilt insbesondere für:
-
die technische Anbindung von WhatsApp Business Accounts an die INEXSO-Anwendung,
-
den Versand und Empfang von WhatsApp-Nachrichten,
-
die Verarbeitung von Anhängen und Mediendateien,
-
die Verarbeitung von Zustell-, Lese- und Fehlerstatus,
-
die Speicherung und spätere Wiederauffindbarkeit der Kommunikation,
-
die Löschung der Kommunikation nach Ablauf der konfigurierten Aufbewahrungsfrist oder auf berechtigte Anforderung.
3. Datenschutzrechtliche Rollen
Die INEXSO-Software wird von Geschäftskunden zur Bearbeitung ihrer eigenen Kundenkommunikation eingesetzt.
3.1 Geschäftskunde als Verantwortlicher
Für die Inhalte und Zwecke der Kommunikation mit WhatsApp-Nutzern ist grundsätzlich der jeweilige Geschäftskunde verantwortlich, dessen WhatsApp Business Account an die INEXSO-Software angebunden ist.
Der Geschäftskunde entscheidet insbesondere:
-
mit welchen Personen kommuniziert wird,
-
zu welchen geschäftlichen Zwecken die Kommunikation erfolgt,
-
welche Mitarbeiter Zugriff erhalten,
-
welche Aufbewahrungsfrist im System eingestellt wird,
-
wann eine Kommunikation im Einzelfall gelöscht werden soll.
Der Geschäftskunde ist daher für diese Verarbeitung regelmäßig Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
3.2 INEXSO als Auftragsverarbeiter
INEXSO verarbeitet die WhatsApp-Kommunikationsdaten im Regelfall im Auftrag und nach Weisung des jeweiligen Geschäftskunden.
Zwischen INEXSO und dem Geschäftskunden wird hierzu ein Vertrag über die Auftragsverarbeitung gemäß Art. 28 DSGVO abgeschlossen.
3.3 Eigene Verantwortlichkeit von INEXSO
Soweit INEXSO personenbezogene Daten für eigene Zwecke verarbeitet, etwa zur:
-
Vertrags- und Kundenverwaltung,
-
Systemsicherheit,
-
Missbrauchsabwehr,
-
Fehleranalyse,
-
Erfüllung gesetzlicher Pflichten,
kann INEXSO für diese Verarbeitung selbst datenschutzrechtlich verantwortlich sein.
3.4 Meta und WhatsApp
Zur technischen Übermittlung der WhatsApp-Nachrichten wird die WhatsApp Business Platform von Unternehmen der Meta-Unternehmensgruppe eingesetzt.
Die Verarbeitung personenbezogener Daten durch Meta beziehungsweise WhatsApp erfolgt zusätzlich nach den jeweils geltenden Vertragsbedingungen und Datenschutzinformationen von Meta. Der jeweilige Geschäftskunde ist dafür verantwortlich, seine Kommunikationspartner angemessen über den Einsatz von WhatsApp zu informieren.
4. Kategorien verarbeiteter Daten
Abhängig von Inhalt und Nutzung der Kommunikation können insbesondere folgende Daten verarbeitet werden:
4.1 Identifikations- und Kontaktdaten
-
Telefonnummern der Absender und Empfänger von WhatsApp-Nachrichten,
-
WhatsApp-ID beziehungsweise WhatsApp-Nutzerkennung,
-
angezeigter Profilname, soweit von WhatsApp übermittelt,
-
gegebenenfalls weitere Kontaktdaten, die in einer Nachricht enthalten sind.
4.2 Kommunikationsinhalte
-
Textnachrichten,
-
Antworten und Zitate vorheriger Nachrichten,
-
Bilder,
-
Dokumente,
-
Audio- und Sprachnachrichten,
-
Videos,
-
Kontaktdaten,
-
Standortangaben,
-
Reaktionen,
-
Antworten auf Schaltflächen oder Auswahlmenüs,
-
sonstige vom Nutzer übermittelte Inhalte.
Die Nachrichten können je nach Kommunikationskontext auch personenbezogene oder besonders sensible Informationen enthalten. INEXSO bestimmt den Inhalt der Nachrichten nicht.
4.3 Nachrichten- und Metadaten
-
Datum und Uhrzeit,
-
Nachrichten-ID,
-
Absender und Empfänger,
-
verwendeter WhatsApp Business Account,
-
zugehörige Telefonnummer,
-
Status der Nachricht, zum Beispiel gesendet, zugestellt, gelesen oder fehlgeschlagen,
-
Informationen über verwendete Nachrichtenvorlagen,
-
Antwort- und Konversationsbezüge,
-
Dateiname, Dateityp und Dateigröße von Anhängen.
4.4 Benutzer- und Bearbeitungsdaten
Bei der Bearbeitung durch Mitarbeiter des Geschäftskunden können zusätzlich verarbeitet werden:
-
Name oder interne Benutzerkennung des Bearbeiters,
-
Zeitpunkt der Bearbeitung,
-
Zuweisung zu einem Bearbeiter, Team, Vorgang oder Ticket,
-
interne Notizen oder Klassifizierungen,
-
Bearbeitungs- und Änderungshistorien.
4.5 Technische Protokolldaten
Zur Sicherstellung und Überwachung des Betriebs können verarbeitet werden:
-
Zeitstempel,
-
technische Request- und Ereignis-IDs,
-
Fehlercodes,
-
Statusinformationen,
-
IP-Adressen, soweit technisch erforderlich,
-
System- und Sicherheitsprotokolle,
-
Informationen über fehlgeschlagene Übertragungen,
-
Daten zur Erkennung von Missbrauch oder unberechtigten Zugriffen.
Zugangstokens, App-Secrets und sonstige Authentifizierungsdaten werden nicht als Bestandteil der eigentlichen Kommunikation gespeichert oder offengelegt.
5. Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:
-
Empfang von WhatsApp-Nachrichten,
-
Versand von WhatsApp-Nachrichten,
-
Darstellung der Kommunikation in der Omnichannel-Oberfläche,
-
Zuordnung von Nachrichten zu Geschäftskunden, Ansprechpartnern, Vorgängen oder Tickets,
-
Bearbeitung und Beantwortung durch berechtigte Mitarbeiter,
-
Übermittlung und Speicherung von Bildern, Dokumenten und anderen Medien,
-
Verwendung genehmigter WhatsApp-Nachrichtenvorlagen,
-
Anzeige und Verarbeitung von Zustell-, Lese- und Fehlerstatus,
-
Dokumentation und spätere Wiederauffindbarkeit der Geschäftskommunikation,
-
Einhaltung kundenseitig festgelegter Aufbewahrungsfristen,
-
Durchführung von Auskunfts-, Berichtigungs- und Löschanforderungen,
-
Sicherstellung der Verfügbarkeit und Sicherheit der Systeme,
-
Fehleranalyse, Support und Missbrauchsprävention,
-
Erfüllung gesetzlicher und vertraglicher Pflichten.
Eine Nutzung der Nachrichteninhalte für eigene Werbung, Profilbildung oder den Verkauf personenbezogener Daten durch INEXSO erfolgt nicht, sofern dies nicht ausdrücklich gesondert vereinbart und datenschutzrechtlich zulässig ist.
6. Rechtsgrundlagen
Die Rechtsgrundlage für die jeweilige Kommunikation richtet sich nach dem konkreten Kommunikationsanlass, dem Zweck der Verarbeitung und den Umständen des Einzelfalls. Der jeweils verantwortliche Geschäftskunde ist dafür verantwortlich, die einschlägige Rechtsgrundlage zu prüfen und sicherzustellen, dass deren Voraussetzungen erfüllt sind.
Je nach Kommunikationsanlass kommen insbesondere folgende Rechtsgrundlagen in Betracht:
-
Art. 6 Abs. 1 lit. b DSGVO für die Verarbeitung im Rahmen vorvertraglicher Maßnahmen oder zur Erfüllung eines Vertrags,
-
Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung einer rechtlichen Verpflichtung,
-
Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung zur Wahrung berechtigter Interessen erforderlich ist und die Interessen oder Grundrechte der betroffenen Person nicht überwiegen,
-
Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung erforderlich ist und wirksam erteilt wurde.
Bei werblicher Kommunikation sind zusätzlich die einschlägigen wettbewerbsrechtlichen Anforderungen, insbesondere § 7 UWG, zu beachten.
Werden im Rahmen der Kommunikation besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeitet, muss der verantwortliche Geschäftskunde sicherstellen, dass hierfür zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO oder eine andere gesetzliche Grundlage vorliegt.
INEXSO verarbeitet die Kommunikationsdaten im Regelfall als Auftragsverarbeiter auf Grundlage eines Vertrags gemäß Art. 28 DSGVO und nach den dokumentierten Weisungen des jeweiligen Geschäftskunden.
7. Herkunft der Daten
Die Daten stammen insbesondere:
-
unmittelbar vom WhatsApp-Nutzer,
-
vom jeweiligen Geschäftskunden,
-
von den Mitarbeitern des Geschäftskunden,
-
aus der WhatsApp Business Platform,
-
aus anderen, vom Geschäftskunden zulässig an die Omnichannel-Lösung angebundenen Systemen.
8. Empfänger und Kategorien von Empfängern
Personenbezogene Daten können im erforderlichen Umfang folgenden Empfängern zugänglich gemacht werden:
-
dem jeweils verantwortlichen Geschäftskunden,
-
dessen berechtigten Mitarbeitern und Administratoren,
-
INEXSO und den für Betrieb, Wartung und Support autorisierten Mitarbeitern,
-
Meta beziehungsweise WhatsApp als Betreiber der WhatsApp Business Platform,
-
Hosting- und Infrastrukturdienstleistern,
-
technischen Unterauftragsverarbeitern,
-
Support- und Wartungsdienstleistern,
-
Behörden oder Gerichten, soweit eine gesetzliche Verpflichtung besteht.
INEXSO setzt Unterauftragsverarbeiter nur auf Grundlage geeigneter vertraglicher und datenschutzrechtlicher Regelungen ein.
Eine aktuelle Liste der wesentlichen Unterauftragsverarbeiter kann über datenschutz@inexso.deangefordert werden.
9. Datenübermittlung in Drittländer
Bei der Nutzung der WhatsApp Business Platform kann eine Verarbeitung personenbezogener Daten durch Unternehmen der Meta-Unternehmensgruppe oder deren Dienstleister außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums nicht ausgeschlossen werden.
Soweit personenbezogene Daten in ein Drittland außerhalb der EU bzw. des EWR übermittelt werden, erfolgt dies nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, beispielsweise auf Grundlage:
-
eines Angemessenheitsbeschlusses der Europäischen Kommission,
-
geeigneter Garantien, insbesondere der Standardvertragsklauseln der Europäischen Kommission,
-
ergänzender technischer und organisatorischer Maßnahmen,
-
oder einer sonstigen gesetzlich zulässigen Übermittlungsgrundlage.
Die konkret anwendbaren Übermittlungsmechanismen richten sich nach den jeweils geltenden Vertragsbedingungen und Datenschutzregelungen von Meta sowie den Vereinbarungen zwischen INEXSO und dem jeweiligen Geschäftskunden.
10. Speicherung und Aufbewahrungsdauer
WhatsApp-Nachrichten und zugehörige Daten werden auf den von INEXSO betriebenen oder beauftragten Systemen gespeichert, damit sie:
-
durch berechtigte Mitarbeiter bearbeitet,
-
Geschäftsvorgängen zugeordnet,
-
dokumentiert,
-
gesucht,
-
und zu einem späteren Zeitpunkt wiedergefunden werden können.
Die Speicherdauer richtet sich nach der vom jeweiligen Geschäftskunden in der Omnichannel-Lösung konfigurierten Aufbewahrungsfrist sowie nach etwaigen gesetzlichen Aufbewahrungspflichten.
Nach Ablauf der konfigurierten Aufbewahrungsfrist werden die betreffenden Nachrichten und zugehörigen Daten im Rahmen des implementierten Löschkonzepts automatisch gelöscht oder anonymisiert.
Soweit Daten in Sicherungskopien enthalten sind, werden sie entsprechend den festgelegten Sicherungs- und Löschzyklen gelöscht beziehungsweise nach Ablauf der jeweiligen Backup-Aufbewahrungsfrist entfernt.
Technische Protokolldaten werden nur so lange aufbewahrt, wie dies für:
-
Systemsicherheit,
-
Fehleranalyse,
-
Nachweisführung,
-
Missbrauchserkennung,
-
oder gesetzliche Pflichten
erforderlich ist. Die konkrete Aufbewahrungsfrist für technische Protokolle beträgt 14 Tage, sofern im Einzelfall keine längere Speicherung erforderlich ist.
11. Löschung auf Anforderung
Der jeweilige Geschäftskunde ist für die über die INEXSO-Omnichannel-Lösung geführte WhatsApp-Kommunikation regelmäßig datenschutzrechtlich Verantwortlicher.
Anfragen auf Auskunft, Berichtigung oder Löschung personenbezogener Daten sind daher grundsätzlich an das Unternehmen zu richten, mit dem die anfordernde Person über WhatsApp kommuniziert hat.
INEXSO verarbeitet die Kommunikationsdaten im Regelfall ausschließlich als Auftragsverarbeiter nach Weisung des jeweiligen Geschäftskunden. Erteilt der Geschäftskunde eine entsprechende Weisung oder besteht eine gesetzliche Verpflichtung, werden die betroffenen Daten im Rahmen der technischen Möglichkeiten datenschutzkonform gelöscht.
Unabhängig von individuellen Löschanfragen werden gespeicherte WhatsApp-Nachrichten und zugehörige Daten nach Ablauf der vom jeweiligen Geschäftskunden festgelegten Aufbewahrungsfrist im Rahmen des implementierten Löschkonzepts automatisch gelöscht oder anonymisiert.
Eine Löschung kann ganz oder teilweise ausgeschlossen sein, soweit personenbezogene Daten aufgrund gesetzlicher Aufbewahrungspflichten oder aus anderen gesetzlich zulässigen Gründen weiterhin gespeichert werden müssen.
12. Rechte betroffener Personen
Betroffene Personen besitzen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
-
Recht auf Auskunft,
-
Recht auf Berichtigung,
-
Recht auf Löschung,
-
Recht auf Einschränkung der Verarbeitung,
-
Recht auf Datenübertragbarkeit,
-
Recht auf Widerspruch,
-
Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft,
-
Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.
Da der jeweilige Geschäftskunde regelmäßig Verantwortlicher ist, werden Anfragen gegebenenfalls an diesen weitergeleitet oder nach dessen Weisung bearbeitet.
Die DSGVO verlangt, dass entsprechende Informationen transparent, verständlich und leicht zugänglich bereitgestellt und Betroffenenrechte erleichtert werden.
13. Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, kann die betroffene Person aus Gründen, die sich aus ihrer besonderen Situation ergeben, Widerspruch gegen die Verarbeitung einlegen.
Bei Direktwerbung besteht ein jederzeitiges Widerspruchsrecht ohne Angabe besonderer Gründe.
Der Widerspruch ist an den jeweiligen Geschäftskunden oder an den oben genannten Datenschutzkontakt von INEXSO zu richten.
14. Widerruf einer Einwilligung
Soweit eine Verarbeitung auf einer Einwilligung beruht, kann diese jederzeit mit Wirkung für die Zukunft widerrufen werden.
Durch den Widerruf wird die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung nicht berührt.
Der Widerruf kann insbesondere gegenüber dem jeweiligen Geschäftskunden erklärt werden. Bei WhatsApp kann eine weitere Kontaktaufnahme außerdem durch eine eindeutige Nachricht wie „STOP“ oder eine entsprechend vereinbarte Form beendet werden, soweit der Geschäftskunde dies unterstützt.
15. Automatisierte Entscheidungen und Profiling
INEXSO trifft im Rahmen der beschriebenen WhatsApp-Anbindung grundsätzlich keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die gegenüber einer betroffenen Person rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.
Ein Profiling zu eigenen Werbe- oder Verkaufszwecken durch INEXSO findet im Rahmen dieser Anbindung nicht statt.
Sollte ein Geschäftskunde eigene Automatisierungen, Klassifizierungen oder Entscheidungsprozesse einsetzen, ist er für die entsprechende Information der betroffenen Personen verantwortlich.
16. Datensicherheit
INEXSO trifft angemessene technische und organisatorische Maßnahmen zum Schutz der verarbeiteten Daten. Dazu gehören abhängig von der konkreten Systemkonfiguration insbesondere:
-
verschlüsselte Datenübertragung über HTTPS/TLS,
-
rollenbasierte Zugriffsrechte,
-
mandantenbezogene Trennung von Daten,
-
Authentifizierungs- und Berechtigungskonzepte,
-
Protokollierung sicherheitsrelevanter Vorgänge,
-
Schutz von Access Tokens und App-Secrets,
-
Datensicherungen und Wiederherstellungsverfahren,
-
Patch- und Schwachstellenmanagement,
-
Lösch- und Aufbewahrungskonzepte,
-
Vertraulichkeitsverpflichtungen der Mitarbeiter,
-
regelmäßige Prüfung der technischen und organisatorischen Maßnahmen.
Trotz angemessener Schutzmaßnahmen kann eine vollständig risikofreie elektronische Kommunikation nicht garantiert werden.
17. Keine Verwendung für sachfremde Zwecke
INEXSO verarbeitet die über die Meta-/WhatsApp-Anbindung erhaltenen personenbezogenen Daten nicht für Zwecke, die mit der Bereitstellung, Sicherheit und vertragsgemäßen Durchführung der Omnichannel-Lösung unvereinbar sind.
Insbesondere werden die Kommunikationsdaten durch INEXSO nicht:
-
verkauft,
-
an Datenhändler weitergegeben,
-
für eigene personalisierte Werbung verwendet,
-
zum Aufbau eigener Werbeprofile genutzt,
-
oder ohne rechtliche Grundlage mit Daten aus sachfremden Quellen zusammengeführt.
18. Trennung oder Deaktivierung der Meta-/WhatsApp-Anbindung
Wird die Meta-/WhatsApp-Anbindung eines Geschäftskunden deaktiviert oder beendet:
-
werden die technischen Berechtigungen und Zugangsdaten nach Maßgabe des Vertrags entzogen oder gelöscht,
-
werden nicht mehr benötigte Tokens widerrufen oder gelöscht,
-
wird die Webhook-Verbindung beendet,
-
werden gespeicherte Kommunikationsdaten entsprechend den vertraglich vereinbarten Aufbewahrungs- und Löschregelungen behandelt,
-
werden Daten gelöscht, sofern keine gesetzlichen oder vertraglich zulässigen Gründe für eine weitere Speicherung bestehen.
Die Entfernung der Meta-App oder die Aufhebung der API-Berechtigung führt nicht zwingend zur sofortigen Löschung bereits im Auftrag des Geschäftskunden gespeicherter Geschäftskommunikation. Für diese Daten gelten die mit dem Geschäftskunden vereinbarten Aufbewahrungs- und Löschregelungen.
19. Änderungen dieser Datenschutzrichtlinie
Diese Datenschutzrichtlinie kann angepasst werden, wenn:
-
sich die INEXSO-Anwendung ändert,
-
neue Funktionen hinzukommen,
-
sich die Datenverarbeitung ändert,
-
gesetzliche oder behördliche Vorgaben geändert werden,
-
oder Meta beziehungsweise WhatsApp ihre technischen und vertraglichen Anforderungen ändern.
Die jeweils aktuelle Fassung ist unter folgender URL verfügbar:
https://www.inexso.de/datenschutz/meta
