Datenschutzerklärung

Rechtliches

USt-IdNr.: DE461911053

Datenschutz­erklärung

Version 1.4 · Gültig ab 07. April 2026 Hey Listen Technologies UG (haftungsbeschränkt) Letzte Aktualisierung: 10. April 2026

1. Allgemeine Informationen

Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten durch Hey Listen Technologies UG (haftungsbeschränkt) (nachfolgend „wir" oder „Hey Listen Technologies") gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

Verantwortlicher für die Datenverarbeitung

Unternehmen Hey Listen Technologies UG (haftungsbeschränkt)
Geschäftsführer Daniel Wittig und Christian Kirsch
E-Mail (allgemein) info@hey-listen.ai
E-Mail (Datenschutz) datenschutz@hey-listen.ai
Telefon +49 421 40980751
Website www.hey-listen.ai
Anschrift Regensburger Straße 2, 28844 Weyhe, Deutschland
Registergericht Amtsgericht Walsrode, HRB 213485

Datenschutzorganisation

Daniel Wittig und Christian Kirsch
E-Mail: datenschutz@hey-listen.ai
Telefon: +49 421 40980751

2. Begriffsbestimmungen

Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z.B. Name, E-Mail, Telefon, IP-Adresse).

Verarbeitung: Jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird (z.B. Erhebung, Speicherung, Nutzung, Übermittlung, Löschung).

Betroffene Person: Die natürliche Person, auf die sich personenbezogene Daten beziehen.

Verantwortlicher: Die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung entscheidet.

Auftragsverarbeiter: Die natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.

3. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten nur auf Basis einer Rechtsgrundlage gemäß Art. 6 DSGVO:

Rechtsgrundlage Anwendungsfall Beispiele
Art. 6 Abs. 1 a) DSGVO Einwilligung Newsletter, Cookies, Marketing
Art. 6 Abs. 1 b) DSGVO Vertragserfüllung Produktkauf, Abo-Verwaltung, Rechnungsstellung
Art. 6 Abs. 1 c) DSGVO Rechtliche Verpflichtung Steuern, Rechnungswesen
Art. 6 Abs. 1 d) DSGVO Schutz lebenswichtiger Interessen Notfall-Kontakt
Art. 6 Abs. 1 e) DSGVO Öffentliche Aufgabe Behördliche Anfragen
Art. 6 Abs. 1 f) DSGVO Berechtigte Interessen Sicherheit, Fraud-Prevention, Qualitätssicherung

4. Datenverarbeitung auf unserer Website

4.1 Automatisch erfasste Daten

4.1.1 Server-Logs (Shopify)

Bei jedem Besuch unserer Website werden automatisch Server-Logs erfasst: IP-Adresse, Browser-Typ und -Version, Betriebssystem, Referrer-URL, besuchte Seiten, Zeitstempel, Datenmenge.

Zweck: Sicherheit und Fraud-Prevention, Fehlerdiagnose, Performance-Optimierung, Statistik und Analyse.
Rechtsgrundlage: Art. 6 Abs. 1 f) DSGVO (berechtigte Interessen)
Speicherdauer: 30 Tage
Empfänger: Shopify International Ltd. (Hosting-Provider)

4.1.2 Cookies

Typ Zweck Speicherdauer Einwilligung
Session-Cookies Funktionalität, Warenkorb Sitzungsdauer Nicht erforderlich
Persistent Cookies Benutzereinstellungen, Login 1 Jahr Nicht erforderlich
Shopify secure_customer_sig Kundenauthentifizierung (Shopify-Standard) 20 Jahre (technisch bedingt) Nicht erforderlich (Funktionalität)
Analytics-Cookies Google Analytics GA4 2 Jahre Erforderlich
Analytics-Cookies Microsoft Clarity (Heatmaps, Session Recordings) 1 Jahr Erforderlich
Marketing-Cookies Meta Pixel, TikTok Pixel, Retargeting 1 Jahr Erforderlich
Third-Party Cookies Calendly, HubSpot, Formspree Variabel Erforderlich

Verwaltung: Sie können Cookies in Ihren Browser-Einstellungen verwalten oder ablehnen. Beachten Sie, dass die Ablehnung einiger Cookies die Funktionalität der Website beeinträchtigen kann.

Cookie-Banner: Beim ersten Besuch wird ein Cookie-Banner (Consentmo GDPR) angezeigt, das Ihre Einwilligung einholt.

4.1.3 Pixel-Tracking

Verarbeitete Daten: Besuchte Seiten, Verweildauer, Klicks, Scroll-Verhalten, Conversion-Ereignisse.
Zweck: Benutzerverhalten analysieren, Website-Optimierung, Conversion-Tracking, Retargeting.
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: 2 Jahre (Cookies); Google Analytics Daten werden nach 14 Monaten gelöscht
Empfänger: Google Analytics GA4, Meta Platforms (Facebook Pixel), TikTok Technology Ltd., Microsoft Corporation (Microsoft Clarity)

4.2 Kontaktformular und Konfigurator

Pflichtfelder: Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Unternehmen, Nachricht / Konfigurationsangaben.
Optionale Felder: Website, Betreff, Branche.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung/Geschäftsanbahnung)
Speicherdauer: In der Regel 3 Jahre nach letzter Kontaktaufnahme
Empfänger: Hey Listen Technologies UG Mitarbeiter, Make.com Webhook-Integration (→ HubSpot), HubSpot CRM, info@hey-listen.ai

Ihre Daten werden über Make.com übertragen, um Anfragen automatisch in HubSpot zu übernehmen, Bestätigungsmails zu versenden und Benachrichtigungen zu generieren. Übertragung erfolgt via HTTPS/TLS 1.2+.

4.3 Bewerbungsbereich

Verarbeitete Daten: Name, E-Mail-Adresse, Telefonnummer, Lebenslauf, Anschreiben, weitere Bewerbungsunterlagen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragsanbahnung) und Art. 88 DSGVO (Beschäftigtendaten)
Speicherdauer: Bei Absage: 6 Monate; bei Einstellung: 3 Jahre nach Beendigung des Arbeitsverhältnisses.
Empfänger: Hey Listen Technologies UG Personalverwaltung, Microsoft SharePoint.

4.4 Demo-Buchung (Calendly)

Verarbeitete Daten: Name, E-Mail, Telefonnummer (optional), Buchungsdatum/-uhrzeit, Zeitzone, IP-Adresse, Browser-Informationen, Notizen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragsanbahnung)
Speicherdauer: 3 Jahre nach letzter Interaktion
Anbieter: Calendly, Inc., 1 Front Street, San Francisco, CA 94111, USA
Datentransfer: USA mit Standarddatenschutzklauseln (SCCs)

4.5 Bewertungsformular (Formspree)

Verarbeitete Daten: Name (optional), E-Mail, Bewertungstext, Sternebewertung, IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: 2 Jahre
Anbieter: Formspree Inc., USA
Datentransfer: USA mit Standarddatenschutzklauseln (SCCs)

4.6 Google Analytics GA4

Verarbeitete Daten: Besuchte Seiten, Verweildauer, Klicks, Scroll-Verhalten, Gerätetyp, Browser, Betriebssystem, Standort (Land, Stadt).
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: Standarddaten 14 Monate, Ereignisdaten 2–14 Monate (konfigurierbar)

Google Analytics überträgt Daten in die USA. Schutzmaßnahmen: GA4 mit anonymisierter IP, DPA mit Google, SCCs, Supplementary Measures.

Opt-Out: Google Analytics Opt-Out Browser Add-On oder Cookie-Ablehnung über Consentmo GDPR Banner.

4.7 Social Media & Bewertungsplattformen

4.7.1 Meta (Facebook/Instagram)

Zweck: Unternehmensprofile, Content-Verbreitung, Meta Pixel (Conversion-Tracking, Retargeting).
Datentypen: Besucherinformationen, Interaktionsdaten, Cookie-IDs (_fbp, fr, _fbc), Conversion-Daten.
Datentransfer: USA (mit SCCs). Meta Datenschutz

4.7.2 TikTok

Zweck: Unternehmensaccount, Content-Verbreitung, TikTok Pixel (Conversion-Tracking).
Datentransfer: USA/China (mit SCCs). TikTok kann Daten in die Volksrepublik China übertragen. Es existiert kein Angemessenheitsbeschluss der EU-Kommission für China. Wir stützen uns auf SCCs sowie ergänzende Maßnahmen (Datenminimierung). Nutzer können die Verarbeitung über den Cookie-Banner ablehnen.
TikTok Datenschutz

4.7.3 Google Business Profile

Zweck: Unternehmenseintrag, Bewertungsverwaltung, Sichtbarkeit in Google-Suche und Maps.
Datentransfer: USA (mit SCCs). Google Datenschutz

4.7.4 Trustpilot

Zweck: Bewertungsverwaltung, Kundenvertrauen & Transparenz.
Datentransfer: USA/EU (mit SCCs). Trustpilot Datenschutz

4.8 Microsoft Clarity

Anbieter: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA
Website: clarity.microsoft.com
Datenschutzerklärung: Microsoft Datenschutz

4.8.1 Beschreibung und Zweck

Wir nutzen auf dieser Website Microsoft Clarity, einen Webanalyse-Dienst der Microsoft Corporation. Microsoft Clarity ermöglicht uns, das Nutzerverhalten auf unserer Website zu analysieren und die Benutzerfreundlichkeit zu verbessern. Der Dienst erfasst:

  • Session Recordings: Videoaufzeichnungen von Seitenbesuchen (Mausbewegungen, Klicks, Scrollverhalten)
  • Heatmaps: Aggregierte Visualisierungen von Klick- und Scrollverhalten
  • Nutzungsstatistiken: Aggregierte Daten zur Seitennutzung und Interaktionen

Zweck: Analyse des Nutzerverhaltens, Identifikation von Usability-Problemen, Optimierung der Benutzeroberfläche und Nutzererfahrung, Verbesserung der Website-Performance.

4.8.2 Verarbeitete Daten

  • IP-Adresse (anonymisiert/maskiert)
  • Browser- und Geräteinformationen
  • Betriebssystem
  • Besuchte Seiten und Verweildauer
  • Klick- und Scrollverhalten
  • Mausbewegungen
  • Session-Aufzeichnungen (Interaktionen auf der Website)
  • Referrer-URL

Hinweis: Microsoft Clarity maskiert automatisch sensible Eingabefelder (Passwörter, Kreditkartennummern). Personenbezogene Daten, die in Formularfeldern eingegeben werden, werden standardmäßig nicht erfasst.

4.8.3 Rechtsgrundlage

Rechtsgrundlage: Art. 6 Abs. 1 lit. a) DSGVO (Einwilligung). Die Aktivierung von Microsoft Clarity erfolgt erst nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Banner (Consentmo GDPR). Ohne Ihre Einwilligung wird Microsoft Clarity nicht geladen.

4.8.4 Datentransfer in die USA

Die durch Microsoft Clarity erfassten Daten werden auf Servern von Microsoft in den USA gespeichert und verarbeitet. Microsoft Corporation ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert, sodass ein angemessenes Datenschutzniveau gemäß Art. 45 DSGVO gewährleistet ist. Zusätzlich sind Standarddatenschutzklauseln (SCCs) gemäß Art. 46 DSGVO vereinbart.

Schutzmaßnahmen: EU-US Data Privacy Framework (DPF) – Angemessenheitsbeschluss · Standard Contractual Clauses (SCCs) · IP-Anonymisierung · Automatische Maskierung sensibler Felder

4.8.5 Speicherdauer

  • Session Recordings: 30 Tage (Standard-Einstellung)
  • Aggregierte Heatmap-Daten: 13 Monate
  • Clarity-Cookies: bis zu 1 Jahr

4.8.6 Opt-Out und Widerspruch

Sie können die Datenerfassung durch Microsoft Clarity verhindern über:

  1. Cookie-Banner: Ablehnung der Analytics-Cookies beim ersten Besuch über unseren Consentmo GDPR Banner
  2. Cookie-Einstellungen: Nachträgliche Änderung Ihrer Cookie-Einstellungen (jederzeit erreichbar)
  3. Microsoft Clarity Opt-Out: clarity.microsoft.com/optout
  4. Browser-Einstellungen: Blockierung von Drittanbieter-Cookies

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihre Cookie-Einstellungen über unseren Cookie-Banner anpassen.

5. Datenverarbeitung im Geschäftsbetrieb

5.1 Shopify – Shop, Abo-Verwaltung und Zahlungsabwicklung

Anbieter: Shopify International Ltd., Victoria Buildings, 2nd Floor, 1-2 Haddington Road, Dublin 4, D04 XN32, Irland

Verarbeitete Daten: Kundenstammdaten, Bestelldaten, Zahlungsinformationen, Abo-Daten, Kommunikationsdaten, IP-Adresse und Geräteinformationen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung)
Speicherdauer: 6 Jahre nach Vertragsende (Aufbewahrungspflicht gemäß HGB und AO)
Standort: Irland (EU) mit Datenspeicherung in der EU

Sicherheitsmaßnahmen: HTTPS/TLS 1.2+ · PCI DSS Level 1 zertifiziert · Regelmäßige Sicherheits-Backups · Zugriffskontrolle mit Benutzerrollen · MFA verfügbar · Fraud-Detection

5.2 Kundenverträge und Abonnements

Verarbeitete Daten: Name, Adresse, Kontaktdaten, Bankverbindung/Zahlungsmethode, Vertragsinhalte und Laufzeiten, Leistungsdaten, Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO
Speicherdauer: 6 Jahre nach Vertragsende

5.3 Rechnungswesen und Buchhaltung

Rechtsgrundlage: Art. 6 Abs. 1 c) DSGVO (rechtliche Verpflichtung)
Speicherdauer: 10 Jahre (Aufbewahrungspflicht gemäß HGB und AO)

5.3.2 Lexoffice

Anbieter: Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland. Verarbeitung ausschließlich in Deutschland (EU-konform). DPA gemäß Art. 28 DSGVO vorhanden.

5.3.3 Qonto – Geschäftskonto

Anbieter: Qonto SAS, 18 rue de Navarin, 75009 Paris, Frankreich. Verarbeitung EU-intern. Speicherdauer: 10 Jahre.

5.3.4 APIUP (neXcube UG) – HubSpot ↔ Lexoffice Connector

Anbieter: neXcube UG (apiup), Deutschland. Tätigkeit: API-Connector zwischen HubSpot CRM und Lexoffice. Synchronisierungslogs werden nach 90 Tagen gelöscht. DPA gemäß Art. 28 DSGVO vorhanden.

5.4 CRM – HubSpot

Anbieter: HubSpot, Inc., 2nd Floor, 30 B Rue de Verdun, 92800 Puteaux, Frankreich (EU-Niederlassung).
Verarbeitete Daten: Kontaktdaten, Interaktionsverlauf, Deal-Informationen, Besuchsverlauf, Formular-Einsendungen.
Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO
Speicherdauer: 3 Jahre nach letzter Interaktion
Datentransfer: USA mit SCCs. DPA gemäß Art. 28 DSGVO vorhanden.

5.5 Personalverwaltung

Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Arbeitsvertrag)
Speicherdauer: Personalstammdaten 3 Jahre nach Beendigung des Arbeitsverhältnisses; Lohnsteuerunterlagen 6 Jahre; Sozialversicherungsunterlagen bis zu 30 Jahre; Buchungsbelege 10 Jahre.

5.6 Kommunikation (Microsoft 365)

Verarbeitete Daten: E-Mail-Inhalte, Chat-Nachrichten (Teams), Dokumente (SharePoint), Videokonferenz-Metadaten.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO
Speicherdauer: 3 Jahre (oder länger bei Relevanz)
Datentransfer: USA mit SCCs

Wichtig: Bei telefonischer Kommunikation setzen wir eine digitale KI-Telefon-Assistenz (Fonio) ein. Gespräche werden in Echtzeit per Speech-to-Text transkribiert. Eine dauerhafte Speicherung von Audio-Rohdaten ist deaktiviert. Gesprächspartner werden zu Beginn des Gesprächs über den KI-Einsatz informiert.

6. Einsatz von KI-Systemen

6.1 Allgemeine Grundsätze

KI-Systeme verarbeiten grundsätzlich keine personenbezogenen Daten von Kunden, Mitarbeitern, Bewerbern oder sonstigen Betroffenen. KI-Systeme liefern ausschließlich Vorschläge. Entscheidungen mit Relevanz für Betroffene werden stets von natürlichen Personen getroffen. Keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO.

6.2 ChatGPT (OpenAI)

Anbieter: OpenAI, Inc., 3180 18th Street, San Francisco, CA 94110, USA
Zweck: Textgenerierung, Analyse, Strukturierung und Zusammenfassungen im Rahmen interner Prozesse
Verarbeitete Daten: Ausschließlich anonymisierte oder pseudonymisierte Geschäfts- und Projektdaten
Rechtsgrundlage: Art. 6 Abs. 1 f) DSGVO
Datentransfer: USA mit SCCs und ergänzenden Maßnahmen
OpenAI Datenschutz

6.3 Claude (Anthropic)

Anbieter: Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA
Zweck: Textgenerierung, Analyse, Dokumentation und Recherche
Datentransfer: USA mit SCCs
Anthropic Datenschutz

6.4 Perplexity AI

Anbieter: Perplexity AI, Inc., USA
Zweck: Recherche, Informationsbeschaffung und Datenanalyse
Datentransfer: USA mit SCCs
Perplexity Datenschutz

6.5 Grok (xAI)

Anbieter: xAI Corp., USA
Zweck: Recherche, Entwicklung und Analyse
Datentransfer: USA mit SCCs
xAI Datenschutz

6.6 Manus Agent AI

Anbieter: Manus Technologies, 109 North Bridge Road, Singapore, 179097
Zweck: Unterstützung bei der Erstellung, Strukturierung und Überarbeitung von Texten sowie bei der Orchestrierung von KI-gestützten Arbeitsabläufen
Verarbeitete Daten: Ausschließlich anonymisierte oder pseudonymisierte Projekt- und Geschäftsdaten
Datentransfer: Singapore mit SCCs sowie technischen und organisatorischen Maßnahmen
DPA gemäß Art. 28 DSGVO vorhanden.

6.7 Fonio – KI-Telefonie (Kernprodukt)

Anbieter: Fonio GmbH, Joanelligasse 5/16, 1060 Wien, Österreich
Server-Standort: Nürnberg, Deutschland (Hetzner)
Zweck: KI-gestützte Telefon-Assistenz für unsere B2B-Kunden (Restaurants, Pflegeheime, Immobilienverwaltungen, Persönliche Assistenz)

Wichtig: Bei der Nutzung unserer KI-Telefonie-Produkte ist hey-listen.ai Auftragsverarbeiter für unsere B2B-Kunden. Die Verantwortlichkeit für die Daten der Anrufer liegt beim jeweiligen Unternehmen (unserem Kunden). Für das Produkt PIA (P501) für Privatpersonen ist hey-listen.ai selbst Verantwortlicher.

Datenkategorie Verarbeitung Speicherung
Sprachdaten (Audio) Echtzeit-Verarbeitung Nicht gespeichert
Gesprächstranskripte Verarbeitung und Speicherung 90 Tage
Telefonnummer des Anrufers Verarbeitung 90 Tage
Gesprächsinhalte Verarbeitung und Speicherung 90 Tage
Buchungsangaben Weiterleitung an Reservierungssystem Gemäß Reservierungssystem

Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO. Die Information über den KI-Einsatz erfolgt zu Beginn jedes Gesprächs gemäß Art. 50 EU AI Act.
Datentransfer: Verarbeitung ausschließlich in der EU (Nürnberg, Deutschland).
Unterauftragsverarbeiter: Fonio setzt Twilio Ireland Ltd. (25-28 North Wall Quay, Dublin 1, Irland) als Sub-Processor für die Telefonie-Infrastruktur ein. Twilio verarbeitet ausschließlich Verbindungsmetadaten; Gesprächsinhalte und Transkripte werden nicht an Twilio übermittelt.

6.8 Besondere Datenkategorien (Art. 9 DSGVO) bei Pflegeheim-Produkten

Dieser Abschnitt gilt ausschließlich für den Einsatz der Pflegeheim-Produkte (P401–P404).

Bei Einsatz unserer Pflegeheim-Produkte können über den Voice Agent Krankmeldungen von Pflegepersonal entgegengenommen werden. Krankmeldungen können Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO darstellen und unterliegen damit dem erhöhten Schutz nach Art. 9 DSGVO.

Rollenverteilung: Hey Listen Technologies handelt als Auftragsverarbeiter im Auftrag des Pflegeheim-Betreibers (Verantwortlicher). Als Rechtsgrundlage kommt insbesondere Art. 9 Abs. 2 lit. b) DSGVO in Betracht.

Technische Schutzmaßnahmen: Es werden keine Audio-Dateien gespeichert. Nur die vom Sprachmodell extrahierten Textdaten werden per E-Mail an den Verantwortlichen weitergeleitet. Die extrahierten Daten werden nach 90 Tagen gelöscht.

6.9 Transparenzsatz zu KI-Einsatz

Im Rahmen unserer Dienstleistungen setzen wir unterstützend KI-Systeme zur Erstellung und Überarbeitung von Texten und Analysen ein. Alle Inhalte werden vor Verwendung durch uns manuell geprüft.

6.10 Datenverarbeitung bei PIA für Privatpersonen (B2C)

Dieser Abschnitt gilt ausschließlich, wenn Privatpersonen (Verbraucher im Sinne von § 13 BGB) das Produkt PIA (P501 – Persönlicher Intelligenter Assistent) nutzen.

Rollenverschiebung: Wenn eine Privatperson PIA nutzt, handelt hey-listen.ai nicht als Auftragsverarbeiter, sondern als datenschutzrechtlich Verantwortlicher für die Verarbeitung der Anrufer-Daten.

Verarbeitete Daten: Telefonnummern der Anrufer, Anrufzeitstempel, Transkripte der Gespräche (soweit der Nutzer die Transkription aktiviert hat), Kontaktdaten aus dem verbundenen Adressbuch (Google Contacts oder Microsoft 365).
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung mit dem PIA-Nutzer); Art. 6 Abs. 1 f) DSGVO (berechtigtes Interesse an der Qualitätssicherung).
Speicherdauer: Transkripte werden nach 90 Tagen gelöscht. Kontaktdaten aus dem verbundenen Adressbuch werden nicht dauerhaft bei hey-listen.ai gespeichert.

Betroffenenrechte der Anrufer: Anrufer können ihre Rechte gegenüber hey-listen.ai geltend machen: datenschutz@hey-listen.ai

7. Datensicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein.

Technische Maßnahmen: Verschlüsselte Datenübertragung (HTTPS/TLS 1.2+), verschlüsselte Datenspeicherung durch Cloud-Provider, Multi-Faktor-Authentifizierung (MFA), sichere Passwörter (mindestens 12 Zeichen), automatische Backups durch Cloud-Provider.

Server-Infrastruktur: Hey Listen Technologies betreibt eigene Server-Infrastruktur bei Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) für den Betrieb der hey-listen.ai Plattform. Die Verarbeitung erfolgt ausschließlich in Deutschland (EU); es findet kein Drittlandtransfer statt. Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO.

Organisatorische Maßnahmen: Jährliche Datenschutz- und Sicherheitsschulung für Mitarbeiter, rollenbasierte Zugriffskontrolle (Least Privilege Principle), dokumentierter Incident Response Plan, jährliche Eigenüberprüfung durch die Geschäftsführung.

8. Datentransfer in Drittländer

8.1 Internationale Datenübertragung

Einige unserer Dienstleister sind in Ländern außerhalb der EU/EWR ansässig. Für diese Transfers haben wir folgende Schutzmaßnahmen implementiert: Standard Contractual Clauses (SCCs) · Supplementary Measures · Datenschutz-Folgenabschätzung (DSFA) · Begrenzte Datenmengen

8.2 Betroffene Services

Service Standort Schutzmaßnahmen
Shopify Irland/USA SCCs, Supplementary Measures
Google Analytics GA4 USA SCCs, Supplementary Measures
Meta Pixel (Facebook) USA SCCs, Supplementary Measures
TikTok Pixel USA/China SCCs, Supplementary Measures
Make.com Slowenien/USA SCCs, Supplementary Measures
Microsoft Office 365 USA/EU SCCs, Supplementary Measures
Microsoft Clarity USA EU-US DPF (Angemessenheitsbeschluss), SCCs
HubSpot USA/EU SCCs, Supplementary Measures
Calendly USA SCCs, Supplementary Measures
Formspree USA SCCs, Supplementary Measures
ChatGPT (OpenAI) USA SCCs, Supplementary Measures
Claude (Anthropic) USA SCCs, Supplementary Measures
Perplexity AI USA SCCs, Supplementary Measures
Grok (xAI) USA SCCs, Supplementary Measures
Manus Agent AI Singapore SCCs, Supplementary Measures
Lexoffice Deutschland DSGVO-konform, EU-Datenspeicherung
Fonio Deutschland DSGVO-konform, EU-Datenspeicherung
Qonto Frankreich DSGVO-konform, EU-Datenspeicherung
APIUP (neXcube) Deutschland DSGVO-konform, EU-Datenspeicherung
Trustpilot Dänemark/USA SCCs, Supplementary Measures
Google Business USA SCCs, Supplementary Measures

9. Betroffenenrechte

Datenschutzanfragen: Alle Anfragen zu Ihren Betroffenenrechten richten Sie bitte an: datenschutz@hey-listen.ai

Recht Rechtsgrundlage Beschreibung
Auskunft Art. 15 DSGVO Auskunft über verarbeitete Daten (welche Daten, Zweck, Empfänger, Speicherdauer)
Berichtigung Art. 16 DSGVO Korrektur unrichtiger oder unvollständiger Daten
Löschung Art. 17 DSGVO Löschung Ihrer Daten (soweit keine Aufbewahrungspflichten entgegenstehen)
Einschränkung Art. 18 DSGVO Einschränkung der Verarbeitung
Datenportabilität Art. 20 DSGVO Übertragung Ihrer Daten (CSV, JSON, XML)
Widerspruch Art. 21 DSGVO Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen
Beschwerde Art. 77 DSGVO Beschwerde bei Aufsichtsbehörde

Zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz Niedersachsen (LfD), Prinzenstraße 5, 30159 Hannover, www.lfd.niedersachsen.de, Telefon: +49 511 120-4500

10. Auftragsverarbeiter

Wir arbeiten mit folgenden Auftragsverarbeitern zusammen:

Unternehmen Tätigkeit Standort Datenschutz
Shopify International Ltd. Shop, Abo, Zahlungen Irland/USA Shopify Datenschutz
Google LLC Analytics, Business USA Google Datenschutz
Meta Platforms, Inc. Facebook/Instagram Pixel USA Meta Datenschutz
TikTok Technology Ltd. TikTok Pixel USA/China TikTok Datenschutz
Make.com Workflow-Automation Slowenien/USA Make Datenschutz
Microsoft Corporation Office 365, Teams, SharePoint EU/USA Microsoft Datenschutz
Microsoft Corporation (Clarity) Heatmaps, Session Recordings, Website-Analyse USA Microsoft Datenschutz
HubSpot, Inc. CRM, Lead-Management USA/EU HubSpot Datenschutz
Calendly, Inc. Demo-Buchungen USA Calendly Datenschutz
Formspree Inc. Bewertungsformulare USA Formspree Datenschutz
Haufe-Lexware GmbH Buchhaltung (Lexoffice) Deutschland Lexware Datenschutz
Qonto SAS Geschäftskonto Frankreich Qonto Datenschutz
neXcube UG (apiup) HubSpot↔Lexoffice Connector Deutschland APIUP Datenschutz
Fonio GmbH KI-Telefonie Österreich/Deutschland Fonio Datenschutz
Twilio Ireland Ltd. Telefonie-Infrastruktur (Sub-Processor Fonio) Irland (EU) Twilio Datenschutz
Hetzner Online GmbH Cloud-Hosting (eigene Infrastruktur) Deutschland Hetzner Datenschutz
OpenAI, Inc. ChatGPT KI-Service USA OpenAI Datenschutz
Anthropic, PBC Claude KI-Service USA Anthropic Datenschutz
Perplexity AI, Inc. Recherche & Analyse USA Perplexity Datenschutz
xAI Corp. Grok KI-Service USA xAI Datenschutz
Manus Technologies Manus Agent AI Singapore Manus Datenschutz
Trustpilot A/S Bewertungen Dänemark/USA Trustpilot Datenschutz
Consentmo Ltd. Cookie-Consent-Management Bulgarien/EU Consentmo Datenschutz

Datenverarbeitungsverträge: Mit allen Auftragsverarbeitern liegen Datenverarbeitungsverträge (DPA) gemäß Art. 28 DSGVO vor.

11. Cookies detailliert

11.1 Cookie-Kategorien

Notwendig (Kategorie 1)

Cookies, die für die Funktionalität der Website erforderlich sind:

Cookie Zweck Speicherdauer
_shopify_session Shopify Sitzungsverwaltung Sitzungsdauer
_shopify_y Shopify Analytics 1 Jahr
cart Warenkorb-Inhalt 2 Wochen
secure_customer_sig Kunden-Authentifizierung 20 Jahre
cookie_consent Cookie-Einwilligung (Consentmo) 1 Jahr

Analytics (Kategorie 2)

Cookies für Website-Analyse:

Cookie Zweck Speicherdauer
_ga Google Analytics 2 Jahre
_gid Google Analytics Session 24 Stunden
_gat Google Analytics Throttling 1 Minute
_ga_* Google Analytics 4 2 Jahre
_clck Microsoft Clarity – Nutzer-ID (persistente Identifikation) 1 Jahr
_clsk Microsoft Clarity – Session-Zusammenführung 1 Tag
CLID Microsoft Clarity – Erstbesuch-Identifikation 1 Jahr
ANONCHK Microsoft Clarity – Session-Sampling 10 Minuten
MR Microsoft Clarity – Redirect-Validierung 7 Tage
SM Microsoft Clarity – Session-Synchronisierung Sitzungsdauer

Marketing (Kategorie 3)

Cookies für Werbung und Retargeting:

Cookie Zweck Speicherdauer
_fbp Facebook Pixel 3 Monate
_fbc Facebook Click ID 3 Monate
tt_appInfo TikTok Pixel 1 Jahr
tt_sessionId TikTok Session Sitzungsdauer
hubspotutk HubSpot Tracking 13 Monate

11.2 Cookie-Verwaltung

Browser-Einstellungen: Chrome: Einstellungen → Datenschutz und Sicherheit → Cookies · Firefox: Einstellungen → Datenschutz & Sicherheit → Cookies · Safari: Einstellungen → Datenschutz → Cookies · Edge: Einstellungen → Datenschutz → Cookies

Cookie-Banner: Beim ersten Besuch können Sie Ihre Cookie-Einstellungen über den Consentmo GDPR Banner anpassen.

12. Kontakt und Betroffenenrechte

12.1 Kontaktinformationen

Verantwortlicher:
Hey Listen Technologies UG (haftungsbeschränkt)
Daniel Wittig und Christian Kirsch
E-Mail (allgemein): info@hey-listen.ai
E-Mail (Datenschutz): datenschutz@hey-listen.ai
Telefon: +49 421 40980751
Anschrift: Regensburger Straße 2, 28844 Weyhe, Deutschland

12.2 Anfragen stellen

Sie können folgende Anfragen stellen: Auskunftsanfrage, Berichtigungsanfrage, Löschanfrage, Einschränkungsanfrage, Datenportabilität, Widerspruch.

Kontaktwege:
1. E-Mail: datenschutz@hey-listen.ai
2. Telefon: +49 421 40980751
3. Kontaktformular: www.hey-listen.ai/pages/contact

Bearbeitungszeit: Innerhalb von 30 Tagen (kann um 2 Monate verlängert werden)

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns das Recht vor, diese Datenschutzerklärung zu ändern. Änderungen werden auf dieser Seite veröffentlicht. Bei wesentlichen Änderungen werden Sie benachrichtigt.

Letzte Aktualisierung: 10. April 2026

Änderungsverlauf

Version Datum Änderungen
1.0 07.04.2026 Initiale Erstellung für Hey Listen Technologies UG
1.1 07.04.2026 Twilio Ireland Ltd. als Sub-Processor von Fonio in Kap. 6.7 und Auftragsverarbeiter-Tabelle ergänzt; Review-Zyklus vereinheitlicht (April 2027)
1.2 07.04.2026 Hetzner Online GmbH als eigener Auftragsverarbeiter in Kap. 7 (Datensicherheit) und Auftragsverarbeiter-Tabelle ergänzt
1.3 07.04.2026 Kap. 6.8 neu: Art. 9 DSGVO Gesundheitsdaten bei Pflegeheim-Produkten; Kap. 6.10 neu: B2C-PIA (hey-listen.ai als Verantwortlicher); Kap. 9 Betroffenenrechte: datenschutz@hey-listen.ai als primäre Datenschutz-Kontaktadresse gesetzt; Kap. 12.1 Verantwortlicher: datenschutz@-Adresse ergänzt
1.4 10.04.2026 Microsoft Clarity vollständig integriert: Kap. 4.1.2 Cookie-Tabelle ergänzt; Kap. 4.1.3 Empfänger ergänzt; Kap. 4.8 neu (vollständiger Abschnitt mit Beschreibung, Daten, Rechtsgrundlage, Datentransfer, Speicherdauer, Opt-Out); Kap. 8.2 Drittlandtransfer-Tabelle ergänzt; Kap. 10 Auftragsverarbeiter-Tabelle ergänzt; Kap. 11.1 Analytics-Cookie-Tabelle um 6 Clarity-Cookies ergänzt

Datenschutz-Kontakt

Für alle Datenschutzanfragen wenden Sie sich bitte an:

Hey Listen Technologies UG (haftungsbeschränkt)

E-Mail: datenschutz@hey-listen.ai

Telefon: +49 421 40980751

Version 1.4 · Stand: 10. April 2026 · Nächste Überprüfung: April 2027