Datenschutz — Lou MCP-Konnektor

Zuletzt aktualisiert: 14.8.2026

1. Zweck

Diese Richtlinie beschreibt die Verarbeitung von Daten, wenn ein gewerblicher Nutzer sein Lou-Konto über die von Lou bereitgestellte MCP-Schnittstelle (Model Context Protocol) mit einer Drittanwendung verbindet (zum Beispiel einem KI-Assistenz-Konnektor).

Der Dienst „Lou" wird herausgegeben und betrieben von COME & H (SASU, Handelsregister Lyon Nr. 921 125 191, 12 rue de la Part-Dieu, 69003 Lyon, Frankreich), als Verantwortlicher für die hier beschriebene Verarbeitung.

Diese Richtlinie ergänzt zwei weiterhin geltende Texte: die allgemeine Datenschutzerklärung (Zwecke, Rechtsgrundlagen, Speicherfristen, Auftragsverarbeiter, Rechte) sowie – da die Nutzung des Konnektors ausschließlich gewerblich erfolgt – die Allgemeinen Geschäftsbedingungen für Gewerbetreibende (Vertragsrahmen, DSGVO-Rollen, Rückführbarkeit Ihrer Daten).

2. Authentifizierung

Die Verbindung erfolgt über OAuth 2.1 (mit PKCE). Die Drittanwendung erhält zu keinem Zeitpunkt Ihr Passwort: Sie erhält ein Zugriffstoken, das nach Ihrer Authentifizierung und Ihrer ausdrücklichen Einwilligung auf der Domain von Lou ausgestellt wird. Zum Zeitpunkt der Einwilligung sehen Sie die anfragende Anwendung, die angeforderten Zugriffe und den betroffenen Betriebsstättenbereich.

3. Zugängliche Daten

Der Konnektor gewährt Zugriff auf einen eingeschränkten API-Bereich, begrenzt auf die Betriebsstätten, für die Sie Zugriffsrechte haben:

  • Lesen von Katalog- und Konfigurationsdaten Ihrer Betriebsstätten;
  • Erstellen von Entwürfen (niemals direkte Veröffentlichung: jede Änderung bleibt prüfungspflichtig).

Der Konnektor bietet keinen Zugang zur Plattformadministration, keinen mandantenübergreifenden Zugriff und keine Ausführung freier Abfragen. Jeder Vorgang wird serverseitig gegen Ihre Rechte geprüft.

4. Was die Drittanwendung erhält

Die an die Drittanwendung übermittelten Daten richten sich nach den Aktionen, die Sie oder Ihr Assistent auslösen. Die Verarbeitung dieser Daten durch die Drittanwendung unterliegt deren eigener Datenschutzerklärung und liegt außerhalb der Kontrolle von Lou.

5. Widerruf

Sie können den Zugriff jederzeit widerrufen: Das Token kann ungültig gemacht werden, und Sie können die Anwendung im Drittkonnektor entfernen. Ein Widerruf unterbindet den Zugriff für alle nachfolgenden Aufrufe unmittelbar.

6. Aufbewahrungsfristen und Sicherheit

Zugriffstoken haben eine begrenzte Lebensdauer und sind erneuerbar. Die Daten befinden sich in der Europäischen Union. Vertraulichkeit, Speicherfristen und Auftragsverarbeiter sind in der allgemeinen Datenschutzerklärung im Einzelnen dargelegt.

Die Rückgabe Ihrer Daten und die Modalitäten eines Anbieterwechsels richten sich nach Artikel 10 der Allgemeinen Geschäftsbedingungen für Gewerbetreibende: Das Anbinden eines Drittanbieter-Werkzeugs über diesen Konnektor schränkt diese Rechte in keiner Weise ein.

7. Kontakt

Bei Fragen zu diesem Konnektor oder zur Ausübung Ihrer Rechte: dpo@lou.care.

Lou eine Frage stellen