USt-IdNr.: DE461911053
Datenschutzerklärung
Inhaltsverzeichnis
- Allgemeine Informationen
- Begriffsbestimmungen
- Rechtsgrundlagen der Verarbeitung
- Datenverarbeitung auf unserer Website
- Datenverarbeitung im Geschäftsbetrieb
- Einsatz von KI-Systemen
- Datensicherheit
- Datentransfer in Drittländer
- Betroffenenrechte
- Auftragsverarbeiter
- Cookies detailliert
- Kontakt und Betroffenenrechte
- Änderungen dieser Datenschutzerklärung
1. Allgemeine Informationen
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten durch Hey Listen Technologies UG (haftungsbeschränkt) (nachfolgend „wir" oder „Hey Listen Technologies") gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
Verantwortlicher für die Datenverarbeitung
| Unternehmen | Hey Listen Technologies UG (haftungsbeschränkt) |
| Geschäftsführer | Daniel Wittig und Christian Kirsch |
| E-Mail (allgemein) | info@hey-listen.ai |
| E-Mail (Datenschutz) | datenschutz@hey-listen.ai |
| Telefon | +49 421 40980751 |
| Website | www.hey-listen.ai |
| Anschrift | Regensburger Straße 2, 28844 Weyhe, Deutschland |
| Registergericht | Amtsgericht Walsrode, HRB 213485 |
Datenschutzorganisation
Daniel Wittig und Christian Kirsch
E-Mail: datenschutz@hey-listen.ai
Telefon: +49 421 40980751
2. Begriffsbestimmungen
Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z.B. Name, E-Mail, Telefon, IP-Adresse).
Verarbeitung: Jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird (z.B. Erhebung, Speicherung, Nutzung, Übermittlung, Löschung).
Betroffene Person: Die natürliche Person, auf die sich personenbezogene Daten beziehen.
Verantwortlicher: Die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung entscheidet.
Auftragsverarbeiter: Die natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
3. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur auf Basis einer Rechtsgrundlage gemäß Art. 6 DSGVO:
| Rechtsgrundlage | Anwendungsfall | Beispiele |
|---|---|---|
| Art. 6 Abs. 1 a) DSGVO | Einwilligung | Newsletter, Cookies, Marketing |
| Art. 6 Abs. 1 b) DSGVO | Vertragserfüllung | Produktkauf, Abo-Verwaltung, Rechnungsstellung |
| Art. 6 Abs. 1 c) DSGVO | Rechtliche Verpflichtung | Steuern, Rechnungswesen |
| Art. 6 Abs. 1 d) DSGVO | Schutz lebenswichtiger Interessen | Notfall-Kontakt |
| Art. 6 Abs. 1 e) DSGVO | Öffentliche Aufgabe | Behördliche Anfragen |
| Art. 6 Abs. 1 f) DSGVO | Berechtigte Interessen | Sicherheit, Fraud-Prevention, Qualitätssicherung |
4. Datenverarbeitung auf unserer Website
4.1 Automatisch erfasste Daten
4.1.1 Server-Logs (Shopify)
Bei jedem Besuch unserer Website werden automatisch Server-Logs erfasst: IP-Adresse, Browser-Typ und -Version, Betriebssystem, Referrer-URL, besuchte Seiten, Zeitstempel, Datenmenge.
Zweck: Sicherheit und Fraud-Prevention, Fehlerdiagnose, Performance-Optimierung, Statistik und Analyse.
Rechtsgrundlage: Art. 6 Abs. 1 f) DSGVO (berechtigte Interessen)
Speicherdauer: 30 Tage
Empfänger: Shopify International Ltd. (Hosting-Provider)
4.1.2 Cookies
| Typ | Zweck | Speicherdauer | Einwilligung |
|---|---|---|---|
| Session-Cookies | Funktionalität, Warenkorb | Sitzungsdauer | Nicht erforderlich |
| Persistent Cookies | Benutzereinstellungen, Login | 1 Jahr | Nicht erforderlich |
| Shopify secure_customer_sig | Kundenauthentifizierung (Shopify-Standard) | 20 Jahre (technisch bedingt) | Nicht erforderlich (Funktionalität) |
| Analytics-Cookies | Google Analytics GA4 | 2 Jahre | Erforderlich |
| Analytics-Cookies | Microsoft Clarity (Heatmaps, Session Recordings) | 1 Jahr | Erforderlich |
| Marketing-Cookies | Meta Pixel, TikTok Pixel, Retargeting | 1 Jahr | Erforderlich |
| Third-Party Cookies | Calendly, HubSpot, Formspree | Variabel | Erforderlich |
Verwaltung: Sie können Cookies in Ihren Browser-Einstellungen verwalten oder ablehnen. Beachten Sie, dass die Ablehnung einiger Cookies die Funktionalität der Website beeinträchtigen kann.
Cookie-Banner: Beim ersten Besuch wird ein Cookie-Banner (Consentmo GDPR) angezeigt, das Ihre Einwilligung einholt.
4.1.3 Pixel-Tracking
Verarbeitete Daten: Besuchte Seiten, Verweildauer, Klicks, Scroll-Verhalten, Conversion-Ereignisse.
Zweck: Benutzerverhalten analysieren, Website-Optimierung, Conversion-Tracking, Retargeting.
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: 2 Jahre (Cookies); Google Analytics Daten werden nach 14 Monaten gelöscht
Empfänger: Google Analytics GA4, Meta Platforms (Facebook Pixel), TikTok Technology Ltd., Microsoft Corporation (Microsoft Clarity)
4.2 Kontaktformular und Konfigurator
Pflichtfelder: Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Unternehmen, Nachricht / Konfigurationsangaben.
Optionale Felder: Website, Betreff, Branche.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung/Geschäftsanbahnung)
Speicherdauer: In der Regel 3 Jahre nach letzter Kontaktaufnahme
Empfänger: Hey Listen Technologies UG Mitarbeiter, Make.com Webhook-Integration (→ HubSpot), HubSpot CRM, info@hey-listen.ai
Ihre Daten werden über Make.com übertragen, um Anfragen automatisch in HubSpot zu übernehmen, Bestätigungsmails zu versenden und Benachrichtigungen zu generieren. Übertragung erfolgt via HTTPS/TLS 1.2+.
4.3 Bewerbungsbereich
Verarbeitete Daten: Name, E-Mail-Adresse, Telefonnummer, Lebenslauf, Anschreiben, weitere Bewerbungsunterlagen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragsanbahnung) und Art. 88 DSGVO (Beschäftigtendaten)
Speicherdauer: Bei Absage: 6 Monate; bei Einstellung: 3 Jahre nach Beendigung des Arbeitsverhältnisses.
Empfänger: Hey Listen Technologies UG Personalverwaltung, Microsoft SharePoint.
4.4 Demo-Buchung (Calendly)
Verarbeitete Daten: Name, E-Mail, Telefonnummer (optional), Buchungsdatum/-uhrzeit, Zeitzone, IP-Adresse, Browser-Informationen, Notizen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragsanbahnung)
Speicherdauer: 3 Jahre nach letzter Interaktion
Anbieter: Calendly, Inc., 1 Front Street, San Francisco, CA 94111, USA
Datentransfer: USA mit Standarddatenschutzklauseln (SCCs)
4.5 Bewertungsformular (Formspree)
Verarbeitete Daten: Name (optional), E-Mail, Bewertungstext, Sternebewertung, IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: 2 Jahre
Anbieter: Formspree Inc., USA
Datentransfer: USA mit Standarddatenschutzklauseln (SCCs)
4.6 Google Analytics GA4
Verarbeitete Daten: Besuchte Seiten, Verweildauer, Klicks, Scroll-Verhalten, Gerätetyp, Browser, Betriebssystem, Standort (Land, Stadt).
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: Standarddaten 14 Monate, Ereignisdaten 2–14 Monate (konfigurierbar)
Google Analytics überträgt Daten in die USA. Schutzmaßnahmen: GA4 mit anonymisierter IP, DPA mit Google, SCCs, Supplementary Measures.
Opt-Out: Google Analytics Opt-Out Browser Add-On oder Cookie-Ablehnung über Consentmo GDPR Banner.
4.7 Social Media & Bewertungsplattformen
4.7.1 Meta (Facebook/Instagram)
Zweck: Unternehmensprofile, Content-Verbreitung, Meta Pixel (Conversion-Tracking, Retargeting).
Datentypen: Besucherinformationen, Interaktionsdaten, Cookie-IDs (_fbp, fr, _fbc), Conversion-Daten.
Datentransfer: USA (mit SCCs). Meta Datenschutz
4.7.2 TikTok
Zweck: Unternehmensaccount, Content-Verbreitung, TikTok Pixel (Conversion-Tracking).
Datentransfer: USA/China (mit SCCs). TikTok kann Daten in die Volksrepublik China übertragen. Es existiert kein Angemessenheitsbeschluss der EU-Kommission für China. Wir stützen uns auf SCCs sowie ergänzende Maßnahmen (Datenminimierung). Nutzer können die Verarbeitung über den Cookie-Banner ablehnen.
TikTok Datenschutz
4.7.3 Google Business Profile
Zweck: Unternehmenseintrag, Bewertungsverwaltung, Sichtbarkeit in Google-Suche und Maps.
Datentransfer: USA (mit SCCs). Google Datenschutz
4.7.4 Trustpilot
Zweck: Bewertungsverwaltung, Kundenvertrauen & Transparenz.
Datentransfer: USA/EU (mit SCCs). Trustpilot Datenschutz
4.8 Microsoft Clarity
Anbieter: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA
Website: clarity.microsoft.com
Datenschutzerklärung: Microsoft Datenschutz
4.8.1 Beschreibung und Zweck
Wir nutzen auf dieser Website Microsoft Clarity, einen Webanalyse-Dienst der Microsoft Corporation. Microsoft Clarity ermöglicht uns, das Nutzerverhalten auf unserer Website zu analysieren und die Benutzerfreundlichkeit zu verbessern. Der Dienst erfasst:
- Session Recordings: Videoaufzeichnungen von Seitenbesuchen (Mausbewegungen, Klicks, Scrollverhalten)
- Heatmaps: Aggregierte Visualisierungen von Klick- und Scrollverhalten
- Nutzungsstatistiken: Aggregierte Daten zur Seitennutzung und Interaktionen
Zweck: Analyse des Nutzerverhaltens, Identifikation von Usability-Problemen, Optimierung der Benutzeroberfläche und Nutzererfahrung, Verbesserung der Website-Performance.
4.8.2 Verarbeitete Daten
- IP-Adresse (anonymisiert/maskiert)
- Browser- und Geräteinformationen
- Betriebssystem
- Besuchte Seiten und Verweildauer
- Klick- und Scrollverhalten
- Mausbewegungen
- Session-Aufzeichnungen (Interaktionen auf der Website)
- Referrer-URL
Hinweis: Microsoft Clarity maskiert automatisch sensible Eingabefelder (Passwörter, Kreditkartennummern). Personenbezogene Daten, die in Formularfeldern eingegeben werden, werden standardmäßig nicht erfasst.
4.8.3 Rechtsgrundlage
Rechtsgrundlage: Art. 6 Abs. 1 lit. a) DSGVO (Einwilligung). Die Aktivierung von Microsoft Clarity erfolgt erst nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Banner (Consentmo GDPR). Ohne Ihre Einwilligung wird Microsoft Clarity nicht geladen.
4.8.4 Datentransfer in die USA
Die durch Microsoft Clarity erfassten Daten werden auf Servern von Microsoft in den USA gespeichert und verarbeitet. Microsoft Corporation ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert, sodass ein angemessenes Datenschutzniveau gemäß Art. 45 DSGVO gewährleistet ist. Zusätzlich sind Standarddatenschutzklauseln (SCCs) gemäß Art. 46 DSGVO vereinbart.
Schutzmaßnahmen: EU-US Data Privacy Framework (DPF) – Angemessenheitsbeschluss · Standard Contractual Clauses (SCCs) · IP-Anonymisierung · Automatische Maskierung sensibler Felder
4.8.5 Speicherdauer
- Session Recordings: 30 Tage (Standard-Einstellung)
- Aggregierte Heatmap-Daten: 13 Monate
- Clarity-Cookies: bis zu 1 Jahr
4.8.6 Opt-Out und Widerspruch
Sie können die Datenerfassung durch Microsoft Clarity verhindern über:
- Cookie-Banner: Ablehnung der Analytics-Cookies beim ersten Besuch über unseren Consentmo GDPR Banner
- Cookie-Einstellungen: Nachträgliche Änderung Ihrer Cookie-Einstellungen (jederzeit erreichbar)
- Microsoft Clarity Opt-Out: clarity.microsoft.com/optout
- Browser-Einstellungen: Blockierung von Drittanbieter-Cookies
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihre Cookie-Einstellungen über unseren Cookie-Banner anpassen.
5. Datenverarbeitung im Geschäftsbetrieb
5.1 Shopify – Shop, Abo-Verwaltung und Zahlungsabwicklung
Anbieter: Shopify International Ltd., Victoria Buildings, 2nd Floor, 1-2 Haddington Road, Dublin 4, D04 XN32, Irland
Verarbeitete Daten: Kundenstammdaten, Bestelldaten, Zahlungsinformationen, Abo-Daten, Kommunikationsdaten, IP-Adresse und Geräteinformationen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung)
Speicherdauer: 6 Jahre nach Vertragsende (Aufbewahrungspflicht gemäß HGB und AO)
Standort: Irland (EU) mit Datenspeicherung in der EU
Sicherheitsmaßnahmen: HTTPS/TLS 1.2+ · PCI DSS Level 1 zertifiziert · Regelmäßige Sicherheits-Backups · Zugriffskontrolle mit Benutzerrollen · MFA verfügbar · Fraud-Detection
5.2 Kundenverträge und Abonnements
Verarbeitete Daten: Name, Adresse, Kontaktdaten, Bankverbindung/Zahlungsmethode, Vertragsinhalte und Laufzeiten, Leistungsdaten, Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO
Speicherdauer: 6 Jahre nach Vertragsende
5.3 Rechnungswesen und Buchhaltung
Rechtsgrundlage: Art. 6 Abs. 1 c) DSGVO (rechtliche Verpflichtung)
Speicherdauer: 10 Jahre (Aufbewahrungspflicht gemäß HGB und AO)
5.3.2 Lexoffice
Anbieter: Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland. Verarbeitung ausschließlich in Deutschland (EU-konform). DPA gemäß Art. 28 DSGVO vorhanden.
5.3.3 Qonto – Geschäftskonto
Anbieter: Qonto SAS, 18 rue de Navarin, 75009 Paris, Frankreich. Verarbeitung EU-intern. Speicherdauer: 10 Jahre.
5.3.4 APIUP (neXcube UG) – HubSpot ↔ Lexoffice Connector
Anbieter: neXcube UG (apiup), Deutschland. Tätigkeit: API-Connector zwischen HubSpot CRM und Lexoffice. Synchronisierungslogs werden nach 90 Tagen gelöscht. DPA gemäß Art. 28 DSGVO vorhanden.
5.4 CRM – HubSpot
Anbieter: HubSpot, Inc., 2nd Floor, 30 B Rue de Verdun, 92800 Puteaux, Frankreich (EU-Niederlassung).
Verarbeitete Daten: Kontaktdaten, Interaktionsverlauf, Deal-Informationen, Besuchsverlauf, Formular-Einsendungen.
Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO
Speicherdauer: 3 Jahre nach letzter Interaktion
Datentransfer: USA mit SCCs. DPA gemäß Art. 28 DSGVO vorhanden.
5.5 Personalverwaltung
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Arbeitsvertrag)
Speicherdauer: Personalstammdaten 3 Jahre nach Beendigung des Arbeitsverhältnisses; Lohnsteuerunterlagen 6 Jahre; Sozialversicherungsunterlagen bis zu 30 Jahre; Buchungsbelege 10 Jahre.
5.6 Kommunikation (Microsoft 365)
Verarbeitete Daten: E-Mail-Inhalte, Chat-Nachrichten (Teams), Dokumente (SharePoint), Videokonferenz-Metadaten.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO
Speicherdauer: 3 Jahre (oder länger bei Relevanz)
Datentransfer: USA mit SCCs
Wichtig: Bei telefonischer Kommunikation setzen wir eine digitale KI-Telefon-Assistenz (Fonio) ein. Gespräche werden in Echtzeit per Speech-to-Text transkribiert. Eine dauerhafte Speicherung von Audio-Rohdaten ist deaktiviert. Gesprächspartner werden zu Beginn des Gesprächs über den KI-Einsatz informiert.
6. Einsatz von KI-Systemen
6.1 Allgemeine Grundsätze
KI-Systeme verarbeiten grundsätzlich keine personenbezogenen Daten von Kunden, Mitarbeitern, Bewerbern oder sonstigen Betroffenen. KI-Systeme liefern ausschließlich Vorschläge. Entscheidungen mit Relevanz für Betroffene werden stets von natürlichen Personen getroffen. Keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO.
6.2 ChatGPT (OpenAI)
Anbieter: OpenAI, Inc., 3180 18th Street, San Francisco, CA 94110, USA
Zweck: Textgenerierung, Analyse, Strukturierung und Zusammenfassungen im Rahmen interner Prozesse
Verarbeitete Daten: Ausschließlich anonymisierte oder pseudonymisierte Geschäfts- und Projektdaten
Rechtsgrundlage: Art. 6 Abs. 1 f) DSGVO
Datentransfer: USA mit SCCs und ergänzenden Maßnahmen
OpenAI Datenschutz
6.3 Claude (Anthropic)
Anbieter: Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA
Zweck: Textgenerierung, Analyse, Dokumentation und Recherche
Datentransfer: USA mit SCCs
Anthropic Datenschutz
6.4 Perplexity AI
Anbieter: Perplexity AI, Inc., USA
Zweck: Recherche, Informationsbeschaffung und Datenanalyse
Datentransfer: USA mit SCCs
Perplexity Datenschutz
6.5 Grok (xAI)
Anbieter: xAI Corp., USA
Zweck: Recherche, Entwicklung und Analyse
Datentransfer: USA mit SCCs
xAI Datenschutz
6.6 Manus Agent AI
Anbieter: Manus Technologies, 109 North Bridge Road, Singapore, 179097
Zweck: Unterstützung bei der Erstellung, Strukturierung und Überarbeitung von Texten sowie bei der Orchestrierung von KI-gestützten Arbeitsabläufen
Verarbeitete Daten: Ausschließlich anonymisierte oder pseudonymisierte Projekt- und Geschäftsdaten
Datentransfer: Singapore mit SCCs sowie technischen und organisatorischen Maßnahmen
DPA gemäß Art. 28 DSGVO vorhanden.
6.7 Fonio – KI-Telefonie (Kernprodukt)
Anbieter: Fonio GmbH, Joanelligasse 5/16, 1060 Wien, Österreich
Server-Standort: Nürnberg, Deutschland (Hetzner)
Zweck: KI-gestützte Telefon-Assistenz für unsere B2B-Kunden (Restaurants, Pflegeheime, Immobilienverwaltungen, Persönliche Assistenz)
Wichtig: Bei der Nutzung unserer KI-Telefonie-Produkte ist hey-listen.ai Auftragsverarbeiter für unsere B2B-Kunden. Die Verantwortlichkeit für die Daten der Anrufer liegt beim jeweiligen Unternehmen (unserem Kunden). Für das Produkt PIA (P501) für Privatpersonen ist hey-listen.ai selbst Verantwortlicher.
| Datenkategorie | Verarbeitung | Speicherung |
|---|---|---|
| Sprachdaten (Audio) | Echtzeit-Verarbeitung | Nicht gespeichert |
| Gesprächstranskripte | Verarbeitung und Speicherung | 90 Tage |
| Telefonnummer des Anrufers | Verarbeitung | 90 Tage |
| Gesprächsinhalte | Verarbeitung und Speicherung | 90 Tage |
| Buchungsangaben | Weiterleitung an Reservierungssystem | Gemäß Reservierungssystem |
Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO. Die Information über den KI-Einsatz erfolgt zu Beginn jedes Gesprächs gemäß Art. 50 EU AI Act.
Datentransfer: Verarbeitung ausschließlich in der EU (Nürnberg, Deutschland).
Unterauftragsverarbeiter: Fonio setzt Twilio Ireland Ltd. (25-28 North Wall Quay, Dublin 1, Irland) als Sub-Processor für die Telefonie-Infrastruktur ein. Twilio verarbeitet ausschließlich Verbindungsmetadaten; Gesprächsinhalte und Transkripte werden nicht an Twilio übermittelt.
6.8 Besondere Datenkategorien (Art. 9 DSGVO) bei Pflegeheim-Produkten
Dieser Abschnitt gilt ausschließlich für den Einsatz der Pflegeheim-Produkte (P401–P404).
Bei Einsatz unserer Pflegeheim-Produkte können über den Voice Agent Krankmeldungen von Pflegepersonal entgegengenommen werden. Krankmeldungen können Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO darstellen und unterliegen damit dem erhöhten Schutz nach Art. 9 DSGVO.
Rollenverteilung: Hey Listen Technologies handelt als Auftragsverarbeiter im Auftrag des Pflegeheim-Betreibers (Verantwortlicher). Als Rechtsgrundlage kommt insbesondere Art. 9 Abs. 2 lit. b) DSGVO in Betracht.
Technische Schutzmaßnahmen: Es werden keine Audio-Dateien gespeichert. Nur die vom Sprachmodell extrahierten Textdaten werden per E-Mail an den Verantwortlichen weitergeleitet. Die extrahierten Daten werden nach 90 Tagen gelöscht.
6.9 Transparenzsatz zu KI-Einsatz
Im Rahmen unserer Dienstleistungen setzen wir unterstützend KI-Systeme zur Erstellung und Überarbeitung von Texten und Analysen ein. Alle Inhalte werden vor Verwendung durch uns manuell geprüft.
6.10 Datenverarbeitung bei PIA für Privatpersonen (B2C)
Dieser Abschnitt gilt ausschließlich, wenn Privatpersonen (Verbraucher im Sinne von § 13 BGB) das Produkt PIA (P501 – Persönlicher Intelligenter Assistent) nutzen.
Rollenverschiebung: Wenn eine Privatperson PIA nutzt, handelt hey-listen.ai nicht als Auftragsverarbeiter, sondern als datenschutzrechtlich Verantwortlicher für die Verarbeitung der Anrufer-Daten.
Verarbeitete Daten: Telefonnummern der Anrufer, Anrufzeitstempel, Transkripte der Gespräche (soweit der Nutzer die Transkription aktiviert hat), Kontaktdaten aus dem verbundenen Adressbuch (Google Contacts oder Microsoft 365).
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung mit dem PIA-Nutzer); Art. 6 Abs. 1 f) DSGVO (berechtigtes Interesse an der Qualitätssicherung).
Speicherdauer: Transkripte werden nach 90 Tagen gelöscht. Kontaktdaten aus dem verbundenen Adressbuch werden nicht dauerhaft bei hey-listen.ai gespeichert.
Betroffenenrechte der Anrufer: Anrufer können ihre Rechte gegenüber hey-listen.ai geltend machen: datenschutz@hey-listen.ai
7. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein.
Technische Maßnahmen: Verschlüsselte Datenübertragung (HTTPS/TLS 1.2+), verschlüsselte Datenspeicherung durch Cloud-Provider, Multi-Faktor-Authentifizierung (MFA), sichere Passwörter (mindestens 12 Zeichen), automatische Backups durch Cloud-Provider.
Server-Infrastruktur: Hey Listen Technologies betreibt eigene Server-Infrastruktur bei Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) für den Betrieb der hey-listen.ai Plattform. Die Verarbeitung erfolgt ausschließlich in Deutschland (EU); es findet kein Drittlandtransfer statt. Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO.
Organisatorische Maßnahmen: Jährliche Datenschutz- und Sicherheitsschulung für Mitarbeiter, rollenbasierte Zugriffskontrolle (Least Privilege Principle), dokumentierter Incident Response Plan, jährliche Eigenüberprüfung durch die Geschäftsführung.
8. Datentransfer in Drittländer
8.1 Internationale Datenübertragung
Einige unserer Dienstleister sind in Ländern außerhalb der EU/EWR ansässig. Für diese Transfers haben wir folgende Schutzmaßnahmen implementiert: Standard Contractual Clauses (SCCs) · Supplementary Measures · Datenschutz-Folgenabschätzung (DSFA) · Begrenzte Datenmengen
8.2 Betroffene Services
| Service | Standort | Schutzmaßnahmen |
|---|---|---|
| Shopify | Irland/USA | SCCs, Supplementary Measures |
| Google Analytics GA4 | USA | SCCs, Supplementary Measures |
| Meta Pixel (Facebook) | USA | SCCs, Supplementary Measures |
| TikTok Pixel | USA/China | SCCs, Supplementary Measures |
| Make.com | Slowenien/USA | SCCs, Supplementary Measures |
| Microsoft Office 365 | USA/EU | SCCs, Supplementary Measures |
| Microsoft Clarity | USA | EU-US DPF (Angemessenheitsbeschluss), SCCs |
| HubSpot | USA/EU | SCCs, Supplementary Measures |
| Calendly | USA | SCCs, Supplementary Measures |
| Formspree | USA | SCCs, Supplementary Measures |
| ChatGPT (OpenAI) | USA | SCCs, Supplementary Measures |
| Claude (Anthropic) | USA | SCCs, Supplementary Measures |
| Perplexity AI | USA | SCCs, Supplementary Measures |
| Grok (xAI) | USA | SCCs, Supplementary Measures |
| Manus Agent AI | Singapore | SCCs, Supplementary Measures |
| Lexoffice | Deutschland | DSGVO-konform, EU-Datenspeicherung |
| Fonio | Deutschland | DSGVO-konform, EU-Datenspeicherung |
| Qonto | Frankreich | DSGVO-konform, EU-Datenspeicherung |
| APIUP (neXcube) | Deutschland | DSGVO-konform, EU-Datenspeicherung |
| Trustpilot | Dänemark/USA | SCCs, Supplementary Measures |
| Google Business | USA | SCCs, Supplementary Measures |
9. Betroffenenrechte
Datenschutzanfragen: Alle Anfragen zu Ihren Betroffenenrechten richten Sie bitte an: datenschutz@hey-listen.ai
| Recht | Rechtsgrundlage | Beschreibung |
|---|---|---|
| Auskunft | Art. 15 DSGVO | Auskunft über verarbeitete Daten (welche Daten, Zweck, Empfänger, Speicherdauer) |
| Berichtigung | Art. 16 DSGVO | Korrektur unrichtiger oder unvollständiger Daten |
| Löschung | Art. 17 DSGVO | Löschung Ihrer Daten (soweit keine Aufbewahrungspflichten entgegenstehen) |
| Einschränkung | Art. 18 DSGVO | Einschränkung der Verarbeitung |
| Datenportabilität | Art. 20 DSGVO | Übertragung Ihrer Daten (CSV, JSON, XML) |
| Widerspruch | Art. 21 DSGVO | Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen |
| Beschwerde | Art. 77 DSGVO | Beschwerde bei Aufsichtsbehörde |
Zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz Niedersachsen (LfD), Prinzenstraße 5, 30159 Hannover, www.lfd.niedersachsen.de, Telefon: +49 511 120-4500
10. Auftragsverarbeiter
Wir arbeiten mit folgenden Auftragsverarbeitern zusammen:
| Unternehmen | Tätigkeit | Standort | Datenschutz |
|---|---|---|---|
| Shopify International Ltd. | Shop, Abo, Zahlungen | Irland/USA | Shopify Datenschutz |
| Google LLC | Analytics, Business | USA | Google Datenschutz |
| Meta Platforms, Inc. | Facebook/Instagram Pixel | USA | Meta Datenschutz |
| TikTok Technology Ltd. | TikTok Pixel | USA/China | TikTok Datenschutz |
| Make.com | Workflow-Automation | Slowenien/USA | Make Datenschutz |
| Microsoft Corporation | Office 365, Teams, SharePoint | EU/USA | Microsoft Datenschutz |
| Microsoft Corporation (Clarity) | Heatmaps, Session Recordings, Website-Analyse | USA | Microsoft Datenschutz |
| HubSpot, Inc. | CRM, Lead-Management | USA/EU | HubSpot Datenschutz |
| Calendly, Inc. | Demo-Buchungen | USA | Calendly Datenschutz |
| Formspree Inc. | Bewertungsformulare | USA | Formspree Datenschutz |
| Haufe-Lexware GmbH | Buchhaltung (Lexoffice) | Deutschland | Lexware Datenschutz |
| Qonto SAS | Geschäftskonto | Frankreich | Qonto Datenschutz |
| neXcube UG (apiup) | HubSpot↔Lexoffice Connector | Deutschland | APIUP Datenschutz |
| Fonio GmbH | KI-Telefonie | Österreich/Deutschland | Fonio Datenschutz |
| Twilio Ireland Ltd. | Telefonie-Infrastruktur (Sub-Processor Fonio) | Irland (EU) | Twilio Datenschutz |
| Hetzner Online GmbH | Cloud-Hosting (eigene Infrastruktur) | Deutschland | Hetzner Datenschutz |
| OpenAI, Inc. | ChatGPT KI-Service | USA | OpenAI Datenschutz |
| Anthropic, PBC | Claude KI-Service | USA | Anthropic Datenschutz |
| Perplexity AI, Inc. | Recherche & Analyse | USA | Perplexity Datenschutz |
| xAI Corp. | Grok KI-Service | USA | xAI Datenschutz |
| Manus Technologies | Manus Agent AI | Singapore | Manus Datenschutz |
| Trustpilot A/S | Bewertungen | Dänemark/USA | Trustpilot Datenschutz |
| Consentmo Ltd. | Cookie-Consent-Management | Bulgarien/EU | Consentmo Datenschutz |
Datenverarbeitungsverträge: Mit allen Auftragsverarbeitern liegen Datenverarbeitungsverträge (DPA) gemäß Art. 28 DSGVO vor.
11. Cookies detailliert
11.1 Cookie-Kategorien
Notwendig (Kategorie 1)
Cookies, die für die Funktionalität der Website erforderlich sind:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
_shopify_session |
Shopify Sitzungsverwaltung | Sitzungsdauer |
_shopify_y |
Shopify Analytics | 1 Jahr |
cart |
Warenkorb-Inhalt | 2 Wochen |
secure_customer_sig |
Kunden-Authentifizierung | 20 Jahre |
cookie_consent |
Cookie-Einwilligung (Consentmo) | 1 Jahr |
Analytics (Kategorie 2)
Cookies für Website-Analyse:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
_ga |
Google Analytics | 2 Jahre |
_gid |
Google Analytics Session | 24 Stunden |
_gat |
Google Analytics Throttling | 1 Minute |
_ga_* |
Google Analytics 4 | 2 Jahre |
_clck |
Microsoft Clarity – Nutzer-ID (persistente Identifikation) | 1 Jahr |
_clsk |
Microsoft Clarity – Session-Zusammenführung | 1 Tag |
CLID |
Microsoft Clarity – Erstbesuch-Identifikation | 1 Jahr |
ANONCHK |
Microsoft Clarity – Session-Sampling | 10 Minuten |
MR |
Microsoft Clarity – Redirect-Validierung | 7 Tage |
SM |
Microsoft Clarity – Session-Synchronisierung | Sitzungsdauer |
Marketing (Kategorie 3)
Cookies für Werbung und Retargeting:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
_fbp |
Facebook Pixel | 3 Monate |
_fbc |
Facebook Click ID | 3 Monate |
tt_appInfo |
TikTok Pixel | 1 Jahr |
tt_sessionId |
TikTok Session | Sitzungsdauer |
hubspotutk |
HubSpot Tracking | 13 Monate |
11.2 Cookie-Verwaltung
Browser-Einstellungen: Chrome: Einstellungen → Datenschutz und Sicherheit → Cookies · Firefox: Einstellungen → Datenschutz & Sicherheit → Cookies · Safari: Einstellungen → Datenschutz → Cookies · Edge: Einstellungen → Datenschutz → Cookies
Cookie-Banner: Beim ersten Besuch können Sie Ihre Cookie-Einstellungen über den Consentmo GDPR Banner anpassen.
12. Kontakt und Betroffenenrechte
12.1 Kontaktinformationen
Verantwortlicher:
Hey Listen Technologies UG (haftungsbeschränkt)
Daniel Wittig und Christian Kirsch
E-Mail (allgemein): info@hey-listen.ai
E-Mail (Datenschutz): datenschutz@hey-listen.ai
Telefon: +49 421 40980751
Anschrift: Regensburger Straße 2, 28844 Weyhe, Deutschland
12.2 Anfragen stellen
Sie können folgende Anfragen stellen: Auskunftsanfrage, Berichtigungsanfrage, Löschanfrage, Einschränkungsanfrage, Datenportabilität, Widerspruch.
Kontaktwege:
1. E-Mail: datenschutz@hey-listen.ai
2. Telefon: +49 421 40980751
3. Kontaktformular: www.hey-listen.ai/pages/contact
Bearbeitungszeit: Innerhalb von 30 Tagen (kann um 2 Monate verlängert werden)
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung zu ändern. Änderungen werden auf dieser Seite veröffentlicht. Bei wesentlichen Änderungen werden Sie benachrichtigt.
Letzte Aktualisierung: 10. April 2026
Änderungsverlauf
| Version | Datum | Änderungen |
|---|---|---|
| 1.0 | 07.04.2026 | Initiale Erstellung für Hey Listen Technologies UG |
| 1.1 | 07.04.2026 | Twilio Ireland Ltd. als Sub-Processor von Fonio in Kap. 6.7 und Auftragsverarbeiter-Tabelle ergänzt; Review-Zyklus vereinheitlicht (April 2027) |
| 1.2 | 07.04.2026 | Hetzner Online GmbH als eigener Auftragsverarbeiter in Kap. 7 (Datensicherheit) und Auftragsverarbeiter-Tabelle ergänzt |
| 1.3 | 07.04.2026 | Kap. 6.8 neu: Art. 9 DSGVO Gesundheitsdaten bei Pflegeheim-Produkten; Kap. 6.10 neu: B2C-PIA (hey-listen.ai als Verantwortlicher); Kap. 9 Betroffenenrechte: datenschutz@hey-listen.ai als primäre Datenschutz-Kontaktadresse gesetzt; Kap. 12.1 Verantwortlicher: datenschutz@-Adresse ergänzt |
| 1.4 | 10.04.2026 | Microsoft Clarity vollständig integriert: Kap. 4.1.2 Cookie-Tabelle ergänzt; Kap. 4.1.3 Empfänger ergänzt; Kap. 4.8 neu (vollständiger Abschnitt mit Beschreibung, Daten, Rechtsgrundlage, Datentransfer, Speicherdauer, Opt-Out); Kap. 8.2 Drittlandtransfer-Tabelle ergänzt; Kap. 10 Auftragsverarbeiter-Tabelle ergänzt; Kap. 11.1 Analytics-Cookie-Tabelle um 6 Clarity-Cookies ergänzt |
Datenschutz-Kontakt
Für alle Datenschutzanfragen wenden Sie sich bitte an:
Hey Listen Technologies UG (haftungsbeschränkt)
E-Mail: datenschutz@hey-listen.ai
Telefon: +49 421 40980751
Version 1.4 · Stand: 10. April 2026 · Nächste Überprüfung: April 2027