Rechtliches

Datenschutzerklärung

1. Stand dieser Datenschutzerklärung

Diese Datenschutzerklärung wurde zuletzt am 16.07.2026 aktualisiert und beschreibt, wie wir personenbezogene Daten im Zusammenhang mit dem Betrieb unserer Website und unserer SaaS-Plattform „foncall.ai“ erheben, verarbeiten und nutzen.

2. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) sowie sonstiger datenschutzrechtlicher Vorschriften ist:

Profimaler Brandt Verwaltungs-GmbH
Vertreten durch: Timo Andreas Heinz Brandt (Geschäftsführer, einzelvertretungsberechtigt und von den Beschränkungen des § 181 BGB befreit)
Dienst: foncall.ai
Bahrenfelder Chaussee 80
22781 Hamburg
E-Mail: info@derprozessmeister.de
Telefon: Auf Anfrage

Datenschutzanfragen richten Sie bitte an die oben genannte E-Mail-Adresse.

3. Zwecke, Rechtsgrundlagen und Datenkategorien

Wir verarbeiten personenbezogene Daten nur, soweit dies für die nachfolgend genannten Zwecke erforderlich ist. Im Folgenden informieren wir Sie über die jeweiligen Zwecke der Verarbeitung, die verwendeten Rechtsgrundlagen und die betroffenen Datenkategorien.

Zwecke der Verarbeitung

  • Bereitstellung und Betrieb unserer Website und der SaaS-Plattform
  • Beantwortung von Kontaktanfragen und Kommunikation mit Interessenten
  • Erbringung vertraglicher Leistungen gegenüber unseren Kunden (KI-Telefonassistent)
  • Durchführung von Demo-Anrufen auf Anfrage des Nutzers
  • Gewährleistung der IT-Sicherheit und Störungsanalyse
  • Erfüllung gesetzlicher Aufbewahrungspflichten

Rechtsgrundlagen

  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)— Sofern Sie uns eine ausdrückliche Einwilligung zur Verarbeitung Ihrer Daten erteilt haben, etwa für die Durchführung eines Demo-Anrufs oder die Kalender-Integration.
  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)— Wenn die Verarbeitung zur Erfüllung eines Vertrags mit Ihnen oder zur Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin erforderlich ist.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)— Soweit die Verarbeitung zur Wahrung unserer berechtigten Interessen erforderlich ist, beispielsweise zur Sicherstellung des technischen Betriebs, zur Verbesserung unseres Angebots oder zur Verhinderung von Missbrauch.

Kategorien verarbeiteter Daten

  • Bestandsdaten (z. B. Name, Anschrift)
  • Kontaktdaten (z. B. E-Mail-Adresse, Telefonnummer)
  • Inhaltsdaten (z. B. Texteingaben, Gesprächstranskripte, Zusammenfassungen)
  • Nutzungsdaten (z. B. aufgerufene Seiten, Zugriffszeiten)
  • Meta- und Kommunikationsdaten (z. B. IP-Adressen, Geräteinformationen)
  • Sprachdaten (z. B. Audioaufnahmen im Rahmen der KI-Telefonie)
  • Vertragsdaten (z. B. Vertragsgegenstand, Laufzeit, Tarifmodell)

4. Hosting und Server-Logfiles

Unsere Website nutzt eine VPS-/Hosting-Infrastruktur. Ein historischer technischer Messpunkt lag im Netz von Hostinger International Limited; Anbieter-, Account- und Hostingnachweise werden in unserer Dienstleisterakte getrennt geführt und regelmäßig aktualisiert. Beim Aufruf unserer Website werden durch den Webserver automatisch sogenannte Server-Logfiles erhoben, die Ihr Browser übermittelt. Diese umfassen:

  • IP-Adresse des anfragenden Endgeräts
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL und Referrer-URL
  • Verwendeter Browser und Betriebssystem (User-Agent)
  • Übertragene Datenmenge und HTTP-Statuscode

Diese Daten werden zur Sicherstellung eines störungsfreien und sicheren Betriebs sowie zur Analyse und Behebung technischer Fehler verwendet. Eine Verknüpfung mit anderen Daten erfolgt nur, soweit dies für Sicherheits- oder Fehleranalysen erforderlich ist. Logdaten werden gelöscht, sobald sie für diese Zwecke nicht mehr erforderlich sind, sofern keine konkrete gesetzliche Pflicht oder ein dokumentierter Sicherheitsvorfall eine längere Aufbewahrung verlangt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb der Website).

5. Cookies und ähnliche Technologien

Unsere Website verwendet technisch notwendige Cookies, die für den ordnungsgemäßen Betrieb des Dienstes erforderlich sind. Wenn Sie über einen Partner-, Creator- oder Affiliate-Link zu uns gelangen, können wir zusätzlich ein First-Party-Cookie zur Empfehlungszuordnung setzen. Dieses Cookie dient ausschließlich dazu, eine spätere Registrierung dem jeweiligen Partner zuzuordnen.

KategorieCookieZweckSpeicherdauer
Technisch erforderlichSession-CookieAufrechterhaltung der BenutzersitzungSitzungsende
Technisch erforderlichAuth-TokenAuthentifizierung angemeldeter NutzerBis zum Logout bzw. Ablauf
FunktionalSpracheinstellungSpeicherung der bevorzugten Sprachauswahl1 Jahr
Partner-Attributionfc_partner, fc_partner_visitorZuordnung einer Registrierung zu einem Partner- oder Creator-LinkBis zu 90 Tage
Marketing (nur nach Einwilligung)_fbp, _fbc und ähnliche Meta-/KampagnenkennungenConversion-Messung, Kampagnenoptimierung und optionales RetargetingNach Anbieterstandard bzw. bis zum Widerruf der Einwilligung

Die Rechtsgrundlage für technisch notwendige Cookies ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Funktionsfähigkeit des Dienstes). Partner-Attributionscookies werden nur zur internen Empfehlungszuordnung genutzt; sie erstellen kein Cross-Site-Werbeprofil und enthalten keine Klar-IP-Adresse.

6. Tracking, Analyse und Marketing

Marketing- und Analyse-Dienste laden wir nur, wenn Sie in den Cookie-Einstellungen eingewilligt haben. Dazu können insbesondere Google Ads Conversion-Tracking sowie Meta/Facebook Pixel und die Meta Conversions API gehören. Ohne Marketing-Einwilligung werden diese Dienste nicht geladen und es werden keine entsprechenden Server-Events an Meta gesendet.

Empfänger kann Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland sein. Zwecke sind Conversion-Messung, Kampagnenoptimierung und optionales Retargeting. Die Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Browser- und Meta-Konto-Einstellungen können zusätzlich zur Einschränkung interessenbasierter Werbung genutzt werden.

Bei serverseitiger Conversion-Messung werden Ereignisdaten minimiert übertragen. Soweit E-Mail-Adresse oder Telefonnummer für einen Abgleich genutzt werden, erfolgt dies nur gehasht. Der geheime Meta-Conversions-API-Token wird als serverseitige Umgebungsvariable verarbeitet und nicht im Browser ausgeliefert.

7. Telefonie und Sprachverarbeitung

Kern unseres Produkts ist ein KI-Telefonassistent, der eingehende Anrufe automatisiert entgegennimmt und Gespräche führt. Dabei werden die folgenden personenbezogenen Daten verarbeitet:

  • Telefonnummer des Anrufers
  • Audiodaten des Gesprächs während der Sitzung und – bei aktivierter Aufzeichnung – für die ausgewiesene Speicherfrist
  • Automatisch erstellte Transkription des Gesprächs
  • Zusammenfassung des Gesprächsinhalts
  • Extrahierte Daten (z. B. Name, Anliegen, Terminwunsch, Kontaktdaten)

Die Sprachverarbeitung in Echtzeit erfolgt durch unseren Technologiepartner Retell AI (Retell AI Inc., San Francisco, CA, USA). Die Audiodaten werden während der Übertragung verschlüsselt. Produktive Voice-Agenten können Audio, Transkript und Analyse bei Retell AI für bis zu 30 Tage speichern. Der Zugriff auf Aufnahmen erfolgt über zeitlich begrenzte, signierte URLs; zusätzlich können Aufnahmen in unserem geschützten Supabase-Storage gesichert werden.

Die erzeugten Transkripte und Zusammenfassungen werden in unserer Datenbank (Supabase) abgelegt und den jeweiligen Kunden in ihrem Dashboard zur Verfügung gestellt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber unseren Kunden, die den KI-Telefonassistenten einsetzen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse unserer Kunden an einer effizienten Bearbeitung eingehender Anrufe).

Anrufer werden zu Beginn des Gesprächs darauf hingewiesen, dass sie mit einem KI-gestützten Assistenten sprechen.

Beim optionalen Website-Sprachassistenten startet die Verarbeitung erst nach einem aktiven Klick, ausdrücklicher Einwilligung und Freigabe des Mikrofons im Browser. Dabei werden keine Telefonnummer benötigt, jedoch ein pseudonymisierter IP-Hash zur Missbrauchsabwehr, die freigegebene Website-Origin, Sitzungsdaten sowie Audio, Transkript und Zusammenfassung verarbeitet. Gesprächsinhalte und Aufnahmen dieses Kanals werden nach 30 Tagen entfernt; reine Abrechnungsnachweise können aufgrund gesetzlicher Pflichten länger gespeichert bleiben.

8. Demo-Anrufe

Besucher unserer Website haben die Möglichkeit, eine Telefonnummer einzugeben, um einen kostenlosen Demo-Anruf durch unseren KI-Telefonassistenten zu erhalten. Dabei wird ausschließlich die eingegebene Telefonnummer verarbeitet, um den Demo-Anruf durchzuführen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung erfolgt durch aktives Bestätigen der AGB-Checkbox vor Absenden der Anfrage. Die Telefonnummer wird zur Anbahnung und technischen Durchführung des Demo-Anrufs verarbeitet. Entsteht ein Gespräch, gelten für dessen Inhaltsdaten, Aufnahme und technische Metadaten die unter „Telefonie und Sprachverarbeitung“ sowie „Speicherdauer und Löschung“ beschriebenen Fristen; es gibt keine gesonderte Zusage, dass die Nummer unmittelbar nach dem Verbindungsversuch aus allen Nachweisen entfernt wird.

9. Kontaktaufnahme

Wenn Sie uns per E-Mail oder über ein Kontaktformular kontaktieren, verarbeiten wir die von Ihnen übermittelten Angaben (z. B. Name, E-Mail-Adresse, Nachrichteninhalt) zur Bearbeitung Ihrer Anfrage. Die Daten werden gelöscht, sobald sie für die Erreichung des Zwecks ihrer Erhebung nicht mehr erforderlich sind, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung eingehender Anfragen).

10. Kalender-Integration

Unsere Plattform ermöglicht die Anbindung externer Kalender-Dienste — derzeit Microsoft Outlook über die Microsoft Graph API —, um Termine automatisch zu buchen. Diese Integration wird ausschließlich nach ausdrücklicher Einwilligung des Nutzers aktiviert. Der Nutzer autorisiert den Zugriff über ein OAuth-2.0-Verfahren und kann die erteilte Berechtigung jederzeit in seinen Kontoeinstellungen widerrufen.

Im Rahmen der Kalender-Integration werden folgende Daten verarbeitet:

  • Verfügbare Zeitfenster
  • Termintitel, Datum und Uhrzeit
  • Optional: Name und Kontaktdaten des Terminpartners

Diese Daten werden ausschließlich für die Terminbuchung verwendet und nicht für andere Zwecke gespeichert oder an Dritte weitergegeben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

11. E-Mail-Versand

Für den Versand von Transaktions-E-Mails (z. B. Registrierungsbestätigungen, Passwort-Zurücksetzungen, Benachrichtigungen nach Anrufen) nutzen wir den Dienst Resend (Resend Inc., San Francisco, CA, USA). Dabei werden E-Mail-Adressen sowie der jeweilige Nachrichteninhalt an Resend übermittelt. Es werden keine Werbe- oder Newsletter-E-Mails über diesen Dienst versendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen E-Mail-Zustellung). Resend veröffentlicht ein Data Processing Addendum; der accountbezogene Vertrags- und Rollennachweis wird in unserer internen Dienstleisterakte geführt.

12. Cloud-Dienste und Auftragsverarbeiter

Für den Betrieb unserer Plattform setzen wir verschiedene Cloud-Dienste ein. Die jeweilige datenschutzrechtliche Rolle, Vertragsgrundlage, Region und ein möglicher Drittlandtransfer werden anbieterbezogen in unserer Dienstleisterakte dokumentiert. Die nachfolgenden Angaben stellen deshalb keine pauschale Behauptung dar, dass jeder genannte Anbieter in jeder Konfiguration als Auftragsverarbeiter tätig ist.

Supabase

Anbieter: Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992
Zweck: Datenbankverwaltung und Benutzer-Authentifizierung
Verarbeitete Daten: E-Mail-Adressen, verschlüsselte Passwörter, Sitzungsdaten, Gesprächstranskripte, Anrufdaten
Serverstandort: Eine historische technische Endpunktbeobachtung deutete auf Dublin, Irland. Die aktuelle Projekt-/Accountregion sowie Support- und Subprozessorenrollen werden getrennt verifiziert und dokumentiert.
DPA-Status: Eine öffentliche DPA-Grundlage ist dokumentiert. Der vorhandene private Accountnachweis enthält abweichende Vertrags-/Kontaktangaben und muss mit der amtlichen Vertragspartei neu abgeschlossen werden

Retell AI

Anbieter: Retell AI Inc., San Francisco, CA, USA
Zweck: KI-gestützte Echtzeit-Sprachverarbeitung für Telefonassistenten (Spracherkennung, Anruf-Routing, Text-to-Speech)
Verarbeitete Daten: Audiodaten, bei Telefonanrufen Telefonnummern, Gesprächskontext, Transkripte und Analysedaten. Produktive Agenten verwenden derzeit eine auf 30 Tage begrenzte Speicherung bei Retell AI; für Website-Gespräche gilt dieselbe maximale Providerfrist.
Rechtsgrundlage Drittlandtransfer: Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO
DPA-Status: Eine öffentliche DPA-Grundlage ist dokumentiert. Der vorhandene private Accountnachweis enthält abweichende Vertrags-/Kontaktangaben und muss mit der amtlichen Vertragspartei neu abgeschlossen werden; konkrete Region und Anbieterrolle werden je produktiver Konfiguration geprüft

OpenAI

Anbieter: OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA
Zweck: KI-Sprachmodell für Gesprächsanalyse, Embeddings für die Wissensdatenbank, automatische Qualitätsbewertung von Gesprächen
Verarbeitete Daten: Gesprächskontext, Transkripte und Wissensdatenbank-Inhalte. Eine automatische Pseudonymisierung vor jeder Übermittlung ist derzeit nicht für alle Produktpfade belegt.
Rechtsgrundlage Drittlandtransfer: Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO; die konkrete Garantie ist je Produktpfad zu prüfen
Vertragsstatus: Eine öffentliche DPA-Grundlage ist dokumentiert. Der private Accountnachweis nennt nicht die amtliche Vertragspartei und muss neu abgeschlossen werden. Produkt-, Retention- und Accountkonfiguration werden gesondert belegt; es gilt weder eine pauschale geografische Beschränkung auf europäische Verarbeitungsorte noch eine pauschale Zero-Retention-Zusage

Anthropic

Anbieter: Anthropic, PBC, 548 Market St PMB 90375, San Francisco, CA 94104, USA
Zweck: KI-Sprachmodell (Claude) für Anrufanalyse, WhatsApp-Kommunikation und Systemoptimierung
Verarbeitete Daten: Gesprächskontext und Systemprotokolle; eine automatische Pseudonymisierung vor jeder Übermittlung ist nicht belegt
Rechtsgrundlage Drittlandtransfer: Vor einer produktiven Nutzung werden Anbieterrolle, DPA und geeignete Transfergarantien dokumentiert.
Vertragsstatus: Nachweis offen; Anthropic darf nicht allein aufgrund dieser Anbieterbeschreibung als freigegeben gelten

Twilio

Anbieter: Twilio Inc., 375 Beale Street, Suite 300, San Francisco, CA 94105, USA
Zweck: Telefonie-Infrastruktur (SIP-Trunking, Rufnummernverwaltung), SMS-Versand für Benachrichtigungen und Terminbestätigungen
Verarbeitete Daten: Telefonnummern, Anruf-Metadaten, SMS-Nachrichteninhalte
Rechtsgrundlage Drittlandtransfer: Twilio veröffentlicht ein Data Protection Addendum mit Transferregelungen; die konkrete Produktrolle, Region und accountbezogene Annahme werden intern dokumentiert.
DPA-Nachweis: Öffentlicher Quellnachweis vorhanden; accountbezogener Nachweis noch zu vervollständigen

Stripe

Aktivierungsstatus: Die nachfolgend beschriebene Stripe-Identity-Prüfung ist technisch vorbereitet, aber noch nicht produktiv freigegeben. Sie wird erst nach abgeschlossener Rechts-, Datenschutz- und Stripe-Account-Prüfung aktiviert.

Anbieter: Stripe Payments Europe, Limited, Irland, sowie abhängig vom konkreten Dienst und der jeweiligen Rolle weitere Unternehmen der Stripe-Gruppe, insbesondere Stripe, Inc., USA.
Zwecke: Stripe wird für Zahlungsabwicklung, Abonnements und Rechnungen eingesetzt. Nach gesonderter Freischaltung kann Stripe Identity zusätzlich die Identität einer von einer Kundenorganisation benannten natürlichen Person prüfen. Diese Prüfung bestätigt nicht automatisch deren gesetzliche oder rechtsgeschäftliche Vertretungsbefugnis; die Vertretungserklärung wird getrennt erfasst.
Datenfluss bei Stripe Identity: Der automatisierte Weg wird auf einer von Stripe gehosteten Seite durchgeführt. Ausweisdokumente, Dokumentdaten, eine Live-Aufnahme beziehungsweise ein Selfie, biometrische Gesichtsdaten sowie Geräte-, Cookie-, Sicherheits- und Betrugsschutzsignale werden dort unmittelbar von Stripe erhoben. foncall.ai erhält das Ergebnis über abgesicherte Provider-Schnittstellen und signierte Webhooks.
Lokale Datenminimierung: foncall.ai speichert lokal nur die Organisations- und Benutzerreferenz, die angegebene Vertreterrolle, die bestätigte Vertretungserklärung, die verwendete Hinweis- und Einwilligungsversion, die gewählte Prüfmethode, den Verfahrensstatus, eine sichere Fehlerklasse und Zeitpunkte. Ausweisbilder, Selfies, Ausweisnummern, Geburtsdaten, Anschriften, biometrische Rohdaten, Verifizierungs-Detailausgaben, Client-Secrets und Weiterleitungs-URLs werden nicht lokal gespeichert oder in Anwendungsprotokolle übernommen.
Rollenverteilung: Nach dem Stripe Data Processing Agreement kann Stripe je nach Verarbeitung als Auftragsverarbeiter und für eigene Sicherheits-, Betrugs-, Rechts- oder Dienstzwecke als eigenständig Verantwortlicher handeln. Die konkrete Rollen- und Accountzuordnung wird vor der produktiven Aktivierung dokumentiert; diese Beschreibung stellt noch keine Freigabe dar.
Rechtsgrundlagen: Für die organisationsbezogene Prüfung und den Schutz kosten- und missbrauchsrelevanter Funktionen kommen Art. 6 Abs. 1 lit. b und lit. f DSGVO in Betracht. Der automatisierte biometrische Gesichtsabgleich erfolgt nur nach einer getrennten, ausdrücklichen und protokollierten Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO. Die abschließende Rechtsgrundlagen- und Interessenabwägung ist Bestandteil der noch offenen Datenschutzfreigabe.
Freiwilligkeit und gleichwertige Alternative: Die biometrische Einwilligung ist freiwillig. Wer sie nicht erteilt oder widerruft, kann eine nicht-biometrische manuelle Prüfung mit demselben funktionalen Prüfziel und ohne schlechteren Produktzugang wählen. Dokumente dürfen dabei nicht per normaler E-Mail versandt werden; für erforderliche Nachweise wird ein geschützter Übermittlungsweg bereitgestellt.
Widerruf, Löschung und Redaction: Die biometrische Einwilligung kann mit Wirkung für die Zukunft über die oben genannte Datenschutzkontaktadresse widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Bei Abbruch oder wirksamem Widerruf sowie nach einer endgültigen Entscheidung wird, soweit rechtlich und technisch möglich, ein nachvollziehbarer Redaction-Auftrag bei Stripe ausgelöst. Stripe weist darauf hin, dass die Redaction bis zu vier Tage dauern kann. Soweit Stripe für einzelne Daten eigene gesetzliche Pflichten oder eine eigene Verantwortlichkeit hat, richten sich weitergehende Lösch- und Betroffenenanfragen auch nach den Datenschutzhinweisen von Stripe. Der minimale lokale Auditnachweis wird nur so lange gespeichert, wie dies für Nachweis-, Sicherheits- und gesetzliche Pflichten erforderlich ist; die konkrete Frist bleibt vor Livegang rechtlich festzulegen.
Drittlandtransfer: Eine Verarbeitung in den USA ist möglich. Als Garantien kommen insbesondere Standardvertragsklauseln und, soweit einschlägig, das EU-US Data Privacy Framework zum Einsatz. Die konkrete Transfer- und Subprozessorenprüfung bleibt Teil der Freigabe.
Fassung des Identity-Hinweises: identity-de-v1, veröffentlicht am 16.07.2026. Eine inhaltliche Änderung erfordert eine neue Version und, soweit nötig, eine erneute Einwilligung.
Weitere Informationen: Stripe-Datenschutzerklärung und Stripe Data Processing Agreement.

ElevenLabs

Anbieter: Eleven Labs, Inc., 169 Madison Ave, STE 2816, New York, NY 10016, USA
Zweck: KI-gestützte Sprachsynthese (Text-to-Speech) für Telefonassistenten; Voice Cloning nur mit ausdrücklicher Einwilligung gemäß Art. 9 DSGVO
Verarbeitete Daten: Syntheseanfragen (Text), bei Voice Cloning: Sprachproben (biometrische Daten gemäß Art. 9 DSGVO — nur mit expliziter Einwilligung)
Rechtsgrundlage Drittlandtransfer: Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO
AVV: Zu prüfen und abzuschließen

Deepgram

Anbieter: Deepgram, Inc., 548 Market St #95378, San Francisco, CA 94104, USA
Zweck: Sprach-zu-Text-Erkennung (STT) für den Telefonassistenten
Verarbeitete Daten: Audiodaten (temporär während des Anrufs), Transkripte
Serverstandort: Region und konkrete EU-Endpunkt-Konfiguration sind derzeit nicht belastbar belegt
Rechtsgrundlage: Vor einer produktiven Nutzung sind DPA, Rollenverteilung und Transfergarantien zu belegen
AVV: Nachweis offen; Deepgram darf nicht allein aufgrund dieser Anbieterbeschreibung als freigegeben gelten

Hostinger

Anbieter: Hostinger International Limited
Zweck: Server-Hosting und Infrastruktur
Hosting-Nachweis: Ein historischer technischer IP-Messpunkt wurde im Hostinger-Netz mit deutschem Länderindikator beobachtet. Das ersetzt weder einen aktuellen Messpunkt gegen foncall.ai noch einen Account- oder Rechenzentrumsnachweis.
AVV/DPA: Öffentlicher DPA-Quellnachweis vorhanden; accountbezogener Annahmenachweis wird in der internen Dienstleisterakte ergänzt

Vercel

Anbieter: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA
Zweck: Frontend-Hosting und Content Delivery (optional)
Verarbeitete Daten: IP-Adressen, Zugriffsmetadaten
Vertragsstatus: Vercel ist für diesen Produktionspfad nicht als aktueller App-Hoster belegt und darf erst nach DPA-, Rollen- und Regionsnachweis produktiv eingesetzt werden

Resend

Anbieter: Resend Inc., San Francisco, CA, USA
Zweck: Versand von Transaktions-E-Mails
Verarbeitete Daten: E-Mail-Adressen, Nachrichteninhalte
DPA-Nachweis: Öffentlicher Quellnachweis vorhanden; accountbezogene Annahme und konkrete Rollenprüfung werden in der internen Dienstleisterakte ergänzt

13. Empfänger und Kategorien von Empfängern

Ihre personenbezogenen Daten werden nur an Dritte weitergegeben, soweit dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind oder Sie ausdrücklich eingewilligt haben. Empfänger können sein:

  • Interne Fachbereiche: Nur befugte Mitarbeiter mit Zugang zu den jeweils erforderlichen Daten
  • Dienstleister und Empfänger: Die unter Abschnitt 12 aufgeführten Anbieter nur im für den jeweiligen Zweck erforderlichen Umfang. Soweit ein Anbieter als Auftragsverarbeiter handelt, verarbeitet er Daten nach dokumentierter Weisung; daneben können ausdrücklich beschriebene eigene Verantwortlichkeiten bestehen
  • Behörden und öffentliche Stellen:Nur bei gesetzlicher Verpflichtung (z. B. Strafverfolgungsbehörden, Finanzbehörden)

Ein Verkauf oder eine kommerzielle Weitergabe Ihrer Daten an Dritte findet nicht statt.

14. Übermittlung in Drittländer

Einige der genannten Anbieter haben ihren Sitz oder weitere Verarbeitungsstellen in Drittländern, insbesondere in den USA oder Singapur. Ob eine Drittlandübermittlung stattfindet, hängt vom tatsächlich aktivierten Produktpfad, der Accountkonfiguration und den Subprozessoren ab. Soweit erforderlich, werden geeignete Garantien wie Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und — sofern einschlägig — ein Angemessenheitsbeschluss einschließlich des EU-US Data Privacy Framework herangezogen. Bei optionalen oder noch nicht freigegebenen Anbietern werden DPA, Rollenverteilung, Region und konkrete Endpunktkonfiguration vor der produktiven Nutzung dokumentiert.

Für tatsächlich genutzte Drittlandpfade bewerten und dokumentieren wir die anwendbaren Garantien sowie ergänzende technische und organisatorische Maßnahmen. Informationen zu den jeweils einschlägigen Garantien stellen wir im gesetzlich vorgesehenen Umfang auf Anfrage bereit.

15. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben. Nach Wegfall des Zwecks oder Ablauf der gesetzlichen Fristen werden die Daten gelöscht oder anonymisiert.

  • Vertragsdaten: Für die Dauer der Geschäftsbeziehung und darüber hinaus gemaess der konkret einschlaegigen Aufbewahrungspflicht. Rechnungen und Buchungsbelege sind grundsaetzlich acht Jahre aufzubewahren; bestimmte Buecher, Aufzeichnungen oder andere Unterlagen koennen zehn Jahre aufzubewahren sein
  • Telefonie-Inhaltsdaten: Transkripte, Zusammenfassungen, Namen, Anliegen, Ergebnisse und inhaltliche Analysefelder werden standardmäßig nach 90 Tagen bereinigt; organisations- oder assistentenspezifisch können kürzere Fristen gelten
  • Audio/Aufnahmen: Provider- und lokal gespeicherte Aufnahmen werden standardmäßig nach 30 Tagen bereinigt; Website-Sprachgespräche einschließlich Audio, Transkript, Zusammenfassung, IP-Hash und Seitenpfad ebenfalls nach 30 Tagen
  • Technischer Anrufdatensatz: Inhaltsbereinigte Anruf-Metadaten werden standardmäßig bis zu 730 Tage aufbewahrt, sofern keine kürzere Frist gilt
  • Postfach/WhatsApp: Für allgemeine Inbox- und WhatsApp-Konversationsverläufe ist derzeit keine pauschale automatische Standardlöschung technisch belegt; Löschungen erfolgen im verifizierten Betroffenen-/Vertragsendprozess. Eine solche Automatik wird vor einer konkreten Fristenzusage gesondert implementiert und nachgewiesen
  • Server-Logfiles: Löschung, sobald sie für Betriebs-, Fehler- und Sicherheitszwecke nicht mehr erforderlich sind, vorbehaltlich konkreter Pflichten
  • Kontaktanfragen: Nach abschließender Bearbeitung, sofern kein Vertragsverhältnis entsteht

Die Löschung eines Kontos startet einen verifizierten Stilllegungs- und Löschprozess. Die aktuelle Anwendung archiviert beziehungsweise deaktiviert die Organisation zunächst; Daten mit gesetzlichen Aufbewahrungspflichten werden gesperrt. Die vollständige Löschung über alle Produkt- und Providerpfade wird fallbezogen abgeschlossen und dokumentiert. Die vertraglich zugesagte Löschung nach dem Exportfenster bleibt verbindlich und wird nicht durch diese Transparenzangabe eingeschränkt.

16. Pflicht zur Bereitstellung von Daten

Im Rahmen einer Vertragsanbahnung oder eines bestehenden Vertragsverhältnisses sind bestimmte personenbezogene Daten erforderlich, die für die Begründung, Durchführung und Beendigung des Vertrags sowie zur Erfüllung der damit verbundenen vertraglichen Pflichten notwendig sind. Ohne diese Daten sind wir nicht in der Lage, den Vertrag abzuschließen oder die vereinbarten Leistungen zu erbringen.

Dies betrifft insbesondere die E-Mail-Adresse für die Kontoerstellung sowie die für die Abrechnung notwendigen Daten.

17. Ihre Rechte als betroffene Person

Nach der DSGVO stehen Ihnen folgende Rechte zu, die Sie jederzeit unter der oben genannten Kontaktadresse geltend machen können:

  • Auskunftsrecht (Art. 15 DSGVO)— Sie haben das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten zu erhalten, einschließlich der Verarbeitungszwecke, Datenkategorien und Empfänger.
  • Recht auf Berichtigung (Art. 16 DSGVO)— Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
  • Recht auf Löschung (Art. 17 DSGVO)— Sie können die Löschung Ihrer Daten verlangen, sofern einer der in Art. 17 DSGVO genannten Gründe vorliegt und keine gesetzliche Aufbewahrungspflicht entgegensteht.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)— Unter bestimmten Voraussetzungen können Sie die Einschränkung der Verarbeitung Ihrer Daten verlangen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)— Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu verlangen.
  • Widerspruchsrecht (Art. 21 DSGVO)— Sie können jederzeit gegen die Verarbeitung Ihrer Daten Widerspruch einlegen, sofern die Verarbeitung auf berechtigten Interessen beruht. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe vor.
  • Widerrufsrecht (Art. 7 Abs. 3 DSGVO)— Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

18. Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt.

Die für uns zuständige Aufsichtsbehörde ist:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22, 7. OG
20459 Hamburg
Telefon: +49 40 428 54-4040
E-Mail: mailbox@datenschutz.hamburg.de
Website: datenschutz-hamburg.de

19. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, technische Neuerungen oder Änderungen unserer Datenverarbeitungspraxis anzupassen. Die jeweils aktuelle Fassung ist stets auf unserer Website abrufbar. Sofern Änderungen eine erneute Einwilligung oder eine gesonderte Benachrichtigung erfordern, werden wir Sie entsprechend informieren.

Stand: 16. Juli 2026