Datenschutzerklärung
- Home
- ›
- Datenschutzerklärung
USt-IdNr.: DE461911053
Datenschutzerklärung
Inhaltsverzeichnis
- Allgemeine Informationen
- Begriffsbestimmungen
- Rechtsgrundlagen der Verarbeitung
- Datenverarbeitung auf unserer Website
- Datenverarbeitung im Geschäftsbetrieb
- Einsatz von KI-Systemen
- Datensicherheit
- Datentransfer in Drittländer
- Betroffenenrechte
- Auftragsverarbeiter
- Cookies detailliert
- Kontakt und Betroffenenrechte
- Änderungen dieser Datenschutzerklärung
1. Allgemeine Informationen
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten durch Hey Listen Technologies UG (haftungsbeschränkt) (nachfolgend „wir" oder „Hey Listen Technologies") gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
Verantwortlicher für die Datenverarbeitung
| Unternehmen | Hey Listen Technologies UG (haftungsbeschränkt) |
| Geschäftsführer | Daniel Wittig und Christian Kirsch |
| E-Mail (allgemein) | info@hey-listen.ai |
| E-Mail (Datenschutz) | datenschutz@hey-listen.ai |
| Telefon | +49 421 40980751 |
| Website | www.hey-listen.ai |
| Anschrift | Regensburger Straße 2, 28844 Weyhe, Deutschland |
| Registergericht | Amtsgericht Walsrode, HRB 213485 |
Datenschutzorganisation
Daniel Wittig und Christian Kirsch
E-Mail: datenschutz@hey-listen.ai
Telefon: +49 421 40980751
2. Begriffsbestimmungen
Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z.B. Name, E-Mail, Telefon, IP-Adresse).
Verarbeitung: Jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird (z.B. Erhebung, Speicherung, Nutzung, Übermittlung, Löschung).
Betroffene Person: Die natürliche Person, auf die sich personenbezogene Daten beziehen.
Verantwortlicher: Die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung entscheidet.
Auftragsverarbeiter: Die natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
3. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur auf Basis einer Rechtsgrundlage gemäß Art. 6 DSGVO:
| Rechtsgrundlage | Anwendungsfall | Beispiele |
|---|---|---|
| Art. 6 Abs. 1 a) DSGVO | Einwilligung | Newsletter, Cookies, Marketing |
| Art. 6 Abs. 1 b) DSGVO | Vertragserfüllung | Produktkauf, Abo-Verwaltung, Rechnungsstellung |
| Art. 6 Abs. 1 c) DSGVO | Rechtliche Verpflichtung | Steuern, Rechnungswesen |
| Art. 6 Abs. 1 d) DSGVO | Schutz lebenswichtiger Interessen | Notfall-Kontakt |
| Art. 6 Abs. 1 e) DSGVO | Öffentliche Aufgabe | Behördliche Anfragen |
| Art. 6 Abs. 1 f) DSGVO | Berechtigte Interessen | Sicherheit, Fraud-Prevention, Qualitätssicherung |
4. Datenverarbeitung auf unserer Website
4.1 Automatisch erfasste Daten
4.1.1 Server-Logs (Shopify)
Bei jedem Besuch unserer Website werden automatisch Server-Logs erfasst: IP-Adresse, Browser-Typ und -Version, Betriebssystem, Referrer-URL, besuchte Seiten, Zeitstempel, Datenmenge.
Zweck: Sicherheit und Fraud-Prevention, Fehlerdiagnose, Performance-Optimierung, Statistik und Analyse.
Rechtsgrundlage: Art. 6 Abs. 1 f) DSGVO (berechtigte Interessen)
Speicherdauer: 30 Tage
Empfänger: Shopify International Ltd. (Hosting-Provider)
4.1.2 Cookies
| Typ | Zweck | Speicherdauer | Einwilligung |
|---|---|---|---|
| Session-Cookies | Funktionalität, Warenkorb | Sitzungsdauer | Nicht erforderlich |
| Persistent Cookies | Benutzereinstellungen, Login | 1 Jahr | Nicht erforderlich |
| Shopify secure_customer_sig | Kundenauthentifizierung (Shopify-Standard) | 20 Jahre (technisch bedingt) | Nicht erforderlich (Funktionalität) |
| Analytics-Cookies | Google Analytics GA4 | 2 Jahre | Erforderlich |
| Analytics-Cookies | Microsoft Clarity (Heatmaps, Session Recordings) | 1 Jahr | Erforderlich |
| Marketing-Cookies | Meta Pixel, TikTok Pixel, Retargeting | 1 Jahr | Erforderlich |
| Third-Party Cookies | Cal.eu, HubSpot, Formspree | Variabel | Erforderlich |
Verwaltung: Sie können Cookies in Ihren Browser-Einstellungen verwalten oder ablehnen. Beachten Sie, dass die Ablehnung einiger Cookies die Funktionalität der Website beeinträchtigen kann.
Cookie-Banner: Beim ersten Besuch wird ein Cookie-Banner (Consentmo GDPR) angezeigt, das Ihre Einwilligung einholt.
4.1.3 Pixel-Tracking
Verarbeitete Daten: Besuchte Seiten, Verweildauer, Klicks, Scroll-Verhalten, Conversion-Ereignisse.
Zweck: Benutzerverhalten analysieren, Website-Optimierung, Conversion-Tracking, Retargeting.
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: 2 Jahre (Cookies); Google Analytics Daten werden nach 14 Monaten gelöscht
Empfänger: Google Analytics GA4, Meta Platforms (Facebook Pixel), TikTok Technology Ltd., Microsoft Corporation (Microsoft Clarity)
4.2 Kontaktformular und Konfigurator
Pflichtfelder: Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Unternehmen, Nachricht / Konfigurationsangaben.
Optionale Felder: Website, Betreff, Branche.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung/Geschäftsanbahnung)
Speicherdauer: In der Regel 3 Jahre nach letzter Kontaktaufnahme
Empfänger: Hey Listen Technologies UG Mitarbeiter, Make.com Webhook-Integration (→ HubSpot), HubSpot CRM, info@hey-listen.ai
Ihre Daten werden über Make.com übertragen, um Anfragen automatisch in HubSpot zu übernehmen, Bestätigungsmails zu versenden und Benachrichtigungen zu generieren. Übertragung erfolgt via HTTPS/TLS 1.2+.
4.3 Bewerbungsbereich
Verarbeitete Daten: Name, E-Mail-Adresse, Telefonnummer, Lebenslauf, Anschreiben, weitere Bewerbungsunterlagen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragsanbahnung) und Art. 88 DSGVO (Beschäftigtendaten)
Speicherdauer: Bei Absage: 6 Monate; bei Einstellung: 3 Jahre nach Beendigung des Arbeitsverhältnisses.
Empfänger: Hey Listen Technologies UG Personalverwaltung, Microsoft SharePoint.
4.4 Demo-Buchung (Cal.eu / Cal.com)
Verarbeitete Daten: Name, E-Mail-Adresse, Telefonnummer, Unternehmen, Buchungsdatum und -uhrzeit, Zeitzone, IP-Adresse, Browser-Informationen sowie optionale Angaben im Buchungsformular.
Zweck: Terminvereinbarung, Vorbereitung und Durchführung von Produkt-Demos sowie vorvertragliche Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (vorvertragliche Maßnahmen) und Art. 6 Abs. 1 f) DSGVO (effiziente Terminorganisation).
Speicherdauer: 3 Jahre nach letzter Interaktion, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Anbieter: Cal.com, Inc. / Cal.eu als europäische Buchungsumgebung.
Hinweis: Die Terminbuchung wird über einen externen Link in einem neuen Tab geöffnet. Erst beim Aufruf der Buchungsseite verarbeitet Cal.com/Cal.eu eigene Nutzungs- und Verbindungsdaten. Es gelten zusätzlich die Datenschutzhinweise des Anbieters.
4.5 Bewertungsformular (Formspree)
Verarbeitete Daten: Name (optional), E-Mail, Bewertungstext, Sternebewertung, IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: 2 Jahre
Anbieter: Formspree Inc., USA
Datentransfer: USA mit Standarddatenschutzklauseln (SCCs)
4.6 Google Analytics GA4
Verarbeitete Daten: Besuchte Seiten, Verweildauer, Klicks, Scroll-Verhalten, Gerätetyp, Browser, Betriebssystem, Standort (Land, Stadt).
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: Standarddaten 14 Monate, Ereignisdaten 2–14 Monate (konfigurierbar)
Google Analytics überträgt Daten in die USA. Schutzmaßnahmen: GA4 mit anonymisierter IP, DPA mit Google, SCCs, Supplementary Measures.
Opt-Out: Google Analytics Opt-Out Browser Add-On oder Cookie-Ablehnung über Consentmo GDPR Banner.
4.7 Social Media & Bewertungsplattformen
4.7.1 Meta (Facebook/Instagram)
Zweck: Unternehmensprofile, Content-Verbreitung, Meta Pixel (Conversion-Tracking, Retargeting).
Datentypen: Besucherinformationen, Interaktionsdaten, Cookie-IDs (_fbp, fr, _fbc), Conversion-Daten.
Datentransfer: USA (mit SCCs). Meta Datenschutz
4.7.2 TikTok
Zweck: Unternehmensaccount, Content-Verbreitung, TikTok Pixel (Conversion-Tracking).
Datentransfer: USA/China (mit SCCs). TikTok kann Daten in die Volksrepublik China übertragen. Es existiert kein Angemessenheitsbeschluss der EU-Kommission für China. Wir stützen uns auf SCCs sowie ergänzende Maßnahmen (Datenminimierung). Nutzer können die Verarbeitung über den Cookie-Banner ablehnen.
TikTok Datenschutz
4.7.3 Google Business Profile
Zweck: Unternehmenseintrag, Bewertungsverwaltung, Sichtbarkeit in Google-Suche und Maps.
Datentransfer: USA (mit SCCs). Google Datenschutz
4.7.4 Trustpilot
Zweck: Bewertungsverwaltung, Kundenvertrauen & Transparenz.
Datentransfer: USA/EU (mit SCCs). Trustpilot Datenschutz
4.8 Microsoft Clarity
Anbieter: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA
Website: clarity.microsoft.com
Datenschutzerklärung: Microsoft Datenschutz
4.8.1 Beschreibung und Zweck
Wir nutzen auf dieser Website Microsoft Clarity, einen Webanalyse-Dienst der Microsoft Corporation. Microsoft Clarity ermöglicht uns, das Nutzerverhalten auf unserer Website zu analysieren und die Benutzerfreundlichkeit zu verbessern. Der Dienst erfasst:
- Session Recordings: Videoaufzeichnungen von Seitenbesuchen (Mausbewegungen, Klicks, Scrollverhalten)
- Heatmaps: Aggregierte Visualisierungen von Klick- und Scrollverhalten
- Nutzungsstatistiken: Aggregierte Daten zur Seitennutzung und Interaktionen
Zweck: Analyse des Nutzerverhaltens, Identifikation von Usability-Problemen, Optimierung der Benutzeroberfläche und Nutzererfahrung, Verbesserung der Website-Performance.
4.8.2 Verarbeitete Daten
- IP-Adresse (anonymisiert/maskiert)
- Browser- und Geräteinformationen
- Betriebssystem
- Besuchte Seiten und Verweildauer
- Klick- und Scrollverhalten
- Mausbewegungen
- Session-Aufzeichnungen (Interaktionen auf der Website)
- Referrer-URL
Hinweis: Microsoft Clarity maskiert automatisch sensible Eingabefelder (Passwörter, Kreditkartennummern). Personenbezogene Daten, die in Formularfeldern eingegeben werden, werden standardmäßig nicht erfasst.
4.8.3 Rechtsgrundlage
Rechtsgrundlage: Art. 6 Abs. 1 lit. a) DSGVO (Einwilligung). Die Aktivierung von Microsoft Clarity erfolgt erst nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Banner (Consentmo GDPR). Ohne Ihre Einwilligung wird Microsoft Clarity nicht geladen.
4.8.4 Datentransfer in die USA
Die durch Microsoft Clarity erfassten Daten werden auf Servern von Microsoft in den USA gespeichert und verarbeitet. Microsoft Corporation ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert, sodass ein angemessenes Datenschutzniveau gemäß Art. 45 DSGVO gewährleistet ist. Zusätzlich sind Standarddatenschutzklauseln (SCCs) gemäß Art. 46 DSGVO vereinbart.
Schutzmaßnahmen: EU-US Data Privacy Framework (DPF) – Angemessenheitsbeschluss · Standard Contractual Clauses (SCCs) · IP-Anonymisierung · Automatische Maskierung sensibler Felder
4.8.5 Speicherdauer
- Session Recordings: 30 Tage (Standard-Einstellung)
- Aggregierte Heatmap-Daten: 13 Monate
- Clarity-Cookies: bis zu 1 Jahr
4.8.6 Opt-Out und Widerspruch
Sie können die Datenerfassung durch Microsoft Clarity verhindern über:
- Cookie-Banner: Ablehnung der Analytics-Cookies beim ersten Besuch über unseren Consentmo GDPR Banner
- Cookie-Einstellungen: Nachträgliche Änderung Ihrer Cookie-Einstellungen (jederzeit erreichbar)
- Microsoft Clarity Opt-Out: clarity.microsoft.com/optout
- Browser-Einstellungen: Blockierung von Drittanbieter-Cookies
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihre Cookie-Einstellungen über unseren Cookie-Banner anpassen.
5. Datenverarbeitung im Geschäftsbetrieb
5.1 Shopify – Shop, Abo-Verwaltung und Zahlungsabwicklung
Anbieter: Shopify International Ltd., Victoria Buildings, 2nd Floor, 1-2 Haddington Road, Dublin 4, D04 XN32, Irland
Verarbeitete Daten: Kundenstammdaten, Bestelldaten, Zahlungsinformationen, Abo-Daten, Kommunikationsdaten, IP-Adresse und Geräteinformationen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung)
Speicherdauer: 6 Jahre nach Vertragsende (Aufbewahrungspflicht gemäß HGB und AO)
Standort: Irland (EU) mit Datenspeicherung in der EU
Sicherheitsmaßnahmen: HTTPS/TLS 1.2+ · PCI DSS Level 1 zertifiziert · Regelmäßige Sicherheits-Backups · Zugriffskontrolle mit Benutzerrollen · MFA verfügbar · Fraud-Detection
5.2 Kundenverträge und Abonnements
Verarbeitete Daten: Name, Adresse, Kontaktdaten, Bankverbindung/Zahlungsmethode, Vertragsinhalte und Laufzeiten, Leistungsdaten, Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO
Speicherdauer: 6 Jahre nach Vertragsende
5.3 Rechnungswesen und Buchhaltung
Rechtsgrundlage: Art. 6 Abs. 1 c) DSGVO (rechtliche Verpflichtung)
Speicherdauer: 10 Jahre (Aufbewahrungspflicht gemäß HGB und AO)
5.3.2 Lexoffice
Anbieter: Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland. Verarbeitung ausschließlich in Deutschland (EU-konform). Der erforderliche Vertrags- und Rollenstatus wird anbieter- und accountbezogen dokumentiert.
5.3.3 Qonto – Geschäftskonto
Anbieter: Qonto SAS, 18 rue de Navarin, 75009 Paris, Frankreich. Verarbeitung EU-intern. Speicherdauer: 10 Jahre.
5.3.4 APIUP (neXcube UG) – HubSpot ↔ Lexoffice Connector
Anbieter: neXcube UG (apiup), Deutschland. Tätigkeit: API-Connector zwischen HubSpot CRM und Lexoffice. Synchronisierungslogs werden nach 90 Tagen gelöscht. Der erforderliche Vertrags- und Rollenstatus wird anbieter- und accountbezogen dokumentiert.
5.4 CRM – HubSpot
Anbieter: HubSpot, Inc., 2nd Floor, 30 B Rue de Verdun, 92800 Puteaux, Frankreich (EU-Niederlassung).
Verarbeitete Daten: Kontaktdaten, Interaktionsverlauf, Deal-Informationen, Besuchsverlauf, Formular-Einsendungen.
Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO
Speicherdauer: 3 Jahre nach letzter Interaktion
Datentransfer: USA mit SCCs. Der erforderliche Vertrags- und Rollenstatus wird anbieter- und accountbezogen dokumentiert.
5.5 Personalverwaltung
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Arbeitsvertrag)
Speicherdauer: Personalstammdaten 3 Jahre nach Beendigung des Arbeitsverhältnisses; Lohnsteuerunterlagen 6 Jahre; Sozialversicherungsunterlagen bis zu 30 Jahre; Buchungsbelege 10 Jahre.
5.6 Kommunikation (Microsoft 365)
Verarbeitete Daten: E-Mail-Inhalte, Chat-Nachrichten (Teams), Dokumente (SharePoint), Videokonferenz-Metadaten.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO
Speicherdauer: 3 Jahre (oder länger bei Relevanz)
Datentransfer: USA mit SCCs
Wichtig: Bei telefonischer Kommunikation setzen wir eine digitale KI-Telefon-Assistenz (Fonio) ein. Gespräche werden in Echtzeit per Speech-to-Text transkribiert. Eine dauerhafte Speicherung von Audio-Rohdaten ist deaktiviert. Gesprächspartner werden zu Beginn des Gesprächs über den KI-Einsatz informiert.
6. Einsatz von KI-Systemen
6.1 Allgemeine Grundsätze
Wichtig: Bei internen KI-Anwendungen vermeiden wir die Eingabe personenbezogener Daten und verwenden grundsätzlich anonymisierte oder pseudonymisierte Geschäfts- und Projektdaten, konzeptionelle und technische Entwürfe, allgemeine Marketingtexte, interne Dokumentationen und Prozessbeschreibungen.
Bei produktiven KI-Telefonie-, Reservierungs- und Integrationsleistungen können dagegen die in den Abschnitten 6.6 bis 6.10 beschriebenen personenbezogenen Daten verarbeitet werden. Für diese Verarbeitungen gelten die jeweilige Kundenweisung, die produktbezogene Anbieter- und Regionskonfiguration, festgelegte Löschfristen sowie die vertraglichen und technischen Schutzmaßnahmen.
6.2 ChatGPT (OpenAI)
Anbieter: OpenAI, Inc., 3180 18th Street, San Francisco, CA 94110, USA
Zweck: Textgenerierung, Analyse, Strukturierung und Zusammenfassungen im Rahmen interner Prozesse
Verarbeitete Daten: Ausschließlich anonymisierte oder pseudonymisierte Geschäfts- und Projektdaten
Rechtsgrundlage: Art. 6 Abs. 1 f) DSGVO
Datentransfer: USA mit SCCs und ergänzenden Maßnahmen
OpenAI Datenschutz
6.3 Claude (Anthropic)
Anbieter: Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA
Zweck: Textgenerierung, Analyse, Dokumentation und Recherche
Datentransfer: USA mit SCCs
Anthropic Datenschutz
6.4 Perplexity AI
Anbieter: Perplexity AI, Inc., USA
Zweck: Recherche, Informationsbeschaffung und Datenanalyse
Datentransfer: USA mit SCCs
Perplexity Datenschutz
6.5 Grok (xAI)
Anbieter: xAI Corp., USA
Zweck: Recherche, Entwicklung und Analyse
Datentransfer: USA mit SCCs
xAI Datenschutz
6.6 Fonio – KI-Telefonie (Kernprodukt)
Anbieter: Fonio GmbH, Neustiftgasse 73-75/3/7, 1070 Wien, Österreich
Server-Standort: Primäre Datenspeicherung in Deutschland (Hetzner); Echtzeit-, Fallback- und Failover-Verarbeitung nach der jeweils aktivierten Anbieterkette (siehe Datentransfer).
Zweck: KI-gestützte Telefon-Assistenz für unsere B2B-Kunden (Restaurants, Pflegeheime, Immobilienverwaltungen, Persönliche Assistenz)
Wichtig: Bei der Nutzung unserer KI-Telefonie-Produkte ist hey-listen.ai Auftragsverarbeiter für unsere B2B-Kunden. Die Verantwortlichkeit für die Daten der Anrufer liegt beim jeweiligen Unternehmen (unserem Kunden). Für das Produkt PIA (P501) für Privatpersonen ist hey-listen.ai selbst Verantwortlicher.
| Datenkategorie | Verarbeitung | Speicherung |
|---|---|---|
| Sprachdaten (Audio) | Echtzeit-Verarbeitung | Keine dauerhafte Speicherung, soweit deaktiviert; Echtzeitverarbeitung erforderlich |
| Gesprächstranskripte | Verarbeitung und Speicherung | Nach kundenspezifischer Konfiguration und Löschkonzept |
| Telefonnummer des Anrufers | Verarbeitung | Nach kundenspezifischer Konfiguration und Löschkonzept |
| Gesprächsinhalte | Verarbeitung und Speicherung | Nach kundenspezifischer Konfiguration und Löschkonzept |
| Buchungsangaben | Weiterleitung an Reservierungssystem | Gemäß Reservierungssystem |
Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO. Die Information über den KI-Einsatz erfolgt zu Beginn jedes Gesprächs gemäß Art. 50 EU AI Act.
Datentransfer: Anbieter- und konfigurationsabhängig; die jeweils freigegebene Region und Transfergrundlage nach Art. 44 ff. DSGVO ist maßgeblich.
Unterauftragsverarbeiter: Fonio setzt Twilio Ireland Ltd. (25-28 North Wall Quay, Dublin 1, Irland) als Sub-Processor für die Telefonie-Infrastruktur ein. Twilio verarbeitet die für die aktivierte Telefonie erforderlichen Verbindungsdaten und Audio-Streams; Umfang, Region und Speicherdauer richten sich nach der freigegebenen Produktkonfiguration.
6.7 Besondere Datenkategorien (Art. 9 DSGVO) bei Pflegeheim-Produkten
Dieser Abschnitt gilt ausschließlich für den Einsatz der Pflegeheim-Produkte (P401–P404).
Bei Einsatz unserer Pflegeheim-Produkte können über den Voice Agent Krankmeldungen von Pflegepersonal entgegengenommen werden. Krankmeldungen können Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO darstellen und unterliegen damit dem erhöhten Schutz nach Art. 9 DSGVO.
Rollenverteilung: Hey Listen Technologies handelt als Auftragsverarbeiter im Auftrag des Pflegeheim-Betreibers (Verantwortlicher). Als Rechtsgrundlage kommt insbesondere Art. 9 Abs. 2 lit. b) DSGVO in Betracht.
Technische Schutzmaßnahmen: Eine dauerhafte Audioaufzeichnung ist standardmäßig deaktiviert und darf nur nach dokumentierter Freigabe aktiviert werden. Audio wird während des Gesprächs technisch verarbeitet. Extrahierte Textdaten werden ausschließlich an die freigegebenen Empfänger übermittelt und nach den kundenspezifisch vereinbarten Fristen gelöscht. Symptome oder andere besondere Kategorien personenbezogener Daten werden auf das für den jeweiligen Zweck erforderliche Maß begrenzt.
6.8 Transparenzsatz zu KI-Einsatz
Im Rahmen unserer Dienstleistungen setzen wir unterstützend KI-Systeme zur Erstellung und Überarbeitung von Texten und Analysen ein. Alle Inhalte werden vor Verwendung durch uns manuell geprüft.
6.9 Datenverarbeitung bei PIA für Privatpersonen (B2C)
Dieser Abschnitt gilt ausschließlich, wenn Privatpersonen (Verbraucher im Sinne von § 13 BGB) das Produkt PIA (P501 – Persönlicher Intelligenter Assistent) nutzen.
Rollenverschiebung: Wenn eine Privatperson PIA nutzt, handelt hey-listen.ai nicht als Auftragsverarbeiter, sondern als datenschutzrechtlich Verantwortlicher für die Verarbeitung der Anrufer-Daten.
Verarbeitete Daten: Telefonnummern der Anrufer, Anrufzeitstempel, Transkripte der Gespräche (soweit der Nutzer die Transkription aktiviert hat), Kontaktdaten aus dem verbundenen Adressbuch (Google Contacts oder Microsoft 365).
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung mit dem PIA-Nutzer); Art. 6 Abs. 1 f) DSGVO (berechtigtes Interesse an der Qualitätssicherung).
Speicherdauer: Transkripte und Verbindungsdaten werden nach den für PIA vereinbarten und technisch konfigurierten Fristen gelöscht. Kontaktdaten aus einem verbundenen Adressbuch werden nur im für die aktivierte Funktion erforderlichen Umfang und Zeitraum verarbeitet. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Betroffenenrechte der Anrufer: Anrufer können ihre Rechte gegenüber hey-listen.ai geltend machen: datenschutz@hey-listen.ai
6.10 Produktbezogene Anbieterketten
Für die KI-Telefonie werden ausschließlich die für das konkrete Produkt und den jeweiligen Kunden aktivierten Anbieter eingesetzt. Die technische Unterstützung eines Anbieters allein bedeutet nicht, dass dieser Anbieter Daten erhält.
- Fonio-basierte Telefon-KI: Fonio GmbH, Neustiftgasse 73-75/3/7, 1070 Wien, Österreich. Die jeweils aktuelle Fonio-AVV unterscheidet Hauptanbieter für Hosting, Telefonie, Sprachverarbeitung, E-Mail und Monitoring, Fallback-Anbieter zur Verfügbarkeitserhöhung sowie optionale Anbieter für aktivierte Integrationen. Nach der angekündigten Fassung vom 06. August 2026 gehören insbesondere Hetzner, Twilio, Soniox, OpenAI Ireland, Inworld AI, Mailgun und New Relic zur Hauptkette; Deepgram, Google und ElevenLabs werden als Fallback geführt; Nylas, Meta, Firecrawl und LangChain/LangSmith sind optional.
- Hey Listen KI-Telefonassistenz (eigene Plattform): Die nachfolgend einzeln ausgewiesenen Anbieter werden ausschließlich entsprechend der tatsächlich aktivierten Kunden- und Produktkonfiguration eingesetzt.
- Hey Gastroline: Je aktiviertem Modul können IONOS, Twilio, Stripe, Microsoft Graph oder ein konkret konfigurierter SMTP-Anbieter sowie die freigegebene Anbieterkette der Hey Listen Voice Platform beteiligt sein.
Hey Listen KI-Telefonassistenz (eigene Plattform)
Für unsere selbst betriebene KI-Telefonassistenz können je aktivierter Konfiguration folgende Anbieter an den bezeichneten Verarbeitungsschritten beteiligt sein:
- Hosting und Plattformbetrieb: Hetzner Online GmbH verarbeitet die für den Betrieb erforderlichen Plattform-, Konfigurations-, Protokoll- und Kundendaten.
- Telefonie und Nachrichten: Twilio Ireland Limited verarbeitet insbesondere Rufnummern, Verbindungsdaten, Audio-Streams und gegebenenfalls SMS-Inhalte.
- Spracherkennung (Speech-to-Text): Deepgram, Inc.; konfigurationsabhängig außerdem OpenAI/Whisper oder Google Cloud/Vertex AI. Dabei können Audio-Streams, Transkripte und technische Qualitätsmetadaten verarbeitet werden.
- Sprachausgabe (Text-to-Speech): Cartesia, Inc.; konfigurationsabhängig außerdem ElevenLabs. Dabei können Antworttexte, Sprachkonfigurationen und technische Metadaten verarbeitet werden.
- Sprachmodell- und Agentenverarbeitung: konfigurationsabhängig OpenAI, Anthropic, Groq, Mistral AI oder Google Cloud/Vertex AI. Dabei können Transkripte, Prompts, Antworttexte, Gesprächskontext und für aktivierte Funktionen erforderliche Tool-Daten verarbeitet werden.
- Optionale Zusatzfunktionen und Betrieb: Tavily für freigegebene Web-Recherche, Krisp für Geräuschunterdrückung, Sentry für Fehlerdiagnose sowie Hey Gastroline, HubSpot, Shopify, Zendesk, Kalenderdienste oder kundeneigene Webhooks für ausdrücklich aktivierte Integrationen.
Hetzner Online GmbH – Hosting und Plattformbetrieb
Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland.
Verarbeitete Daten: Plattform- und Mandantenkonfigurationen, Nutzer- und Kundendaten, Gesprächs- und Transkriptionsdaten soweit gespeichert, Reservierungs-, Bestell- und Termindaten sowie technische Protokoll-, Sicherheits- und Sicherungsdaten.
Zweck der Verarbeitung: Betrieb, Speicherung, Absicherung, Wiederherstellung und technische Bereitstellung der Hey Listen KI-Telefonassistenz.
Rolle und Rechtsgrundlage: Auftragsverarbeiter von Hey Listen. Bei Verarbeitung im Kundenauftrag handelt Hey Listen auf dokumentierte Weisung des verantwortlichen Kunden gemäß Art. 28 DSGVO; im Übrigen Art. 6 Abs. 1 lit. b und f DSGVO.
Speicherdauer und Datentransfer: Verarbeitung in der vertraglich festgelegten EU-/Deutschland-Region. Löschung nach kundenspezifischen Fristen, Löschkonzept und gesetzlichen Aufbewahrungspflichten.
Sicherheitsmaßnahmen: Transportverschlüsselung, rollenbasierte Zugriffe, Mandantentrennung, Protokollierung sowie Backup- und Wiederherstellungsverfahren. Datenschutz- und Vertragsinformationen des Anbieters.
Twilio Ireland Limited – Telefonie und Nachrichten
Anbieter: Twilio Ireland Limited, 25–28 North Wall Quay, Dublin 1, Irland.
Verarbeitete Daten: Rufnummern, Anrufzeitpunkte, Verbindungs- und Zustellmetadaten, Audio-Streams sowie bei aktivierter Nachrichtenfunktion SMS-Inhalte.
Zweck der Verarbeitung: Aufbau und Vermittlung von Telefonverbindungen, Übertragung von Audio-Streams, Rufnummernbetrieb und Versand transaktionaler Nachrichten.
Rolle und Rechtsgrundlage: Direkter Auftragsverarbeiter der eigenen Plattform oder Unterauftragsverarbeiter innerhalb einer Plattformkette; maßgeblich sind Produktkonfiguration, Kundenweisung und die Rechtsgrundlage des verantwortlichen Kunden.
Speicherdauer und Datentransfer: Verarbeitung nach den produktbezogen vereinbarten Fristen. Außereuropäische Verarbeitung nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien nach Art. 46 DSGVO.
Sicherheitsmaßnahmen: Transportverschlüsselung, minimierte Protokollierung, eingeschränkte Zugriffe sowie produktbezogene Regions- und Retention-Konfiguration. Datenschutz- und Vertragsinformationen des Anbieters.
Deepgram, Inc. – Spracherkennung
Anbieter: Deepgram, Inc., USA.
Verarbeitete Daten: Audio-Streams, Transkripte, Wort- und Sprecherwahrscheinlichkeiten sowie technische Qualitäts- und Verbindungsmetadaten.
Zweck der Verarbeitung: Echtzeit-Spracherkennung (Speech-to-Text), damit gesprochene Anliegen erkannt und bearbeitet werden können.
Rolle und Rechtsgrundlage: Auftragsverarbeiter, soweit Deepgram in der aktivierten Sprachpipeline eingesetzt wird; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Endpunkt, Retention und eine etwaige Modellverbesserung richten sich nach der freigegebenen Account-Konfiguration. Zero-Retention wird eingesetzt, soweit vereinbart und technisch verfügbar; Drittlandpfade werden nach Art. 44 ff. DSGVO abgesichert.
Sicherheitsmaßnahmen: Verschlüsselte Übertragung, Datenminimierung, Regionsbindung, Retention-Kontrolle und gesonderte Freigabe für Art.-9-Daten und Berufsgeheimnisse. Datenschutz- und Vertragsinformationen des Anbieters.
Cartesia, Inc. – Sprachausgabe
Anbieter: Cartesia, Inc., USA.
Verarbeitete Daten: Zu sprechende Antworttexte, Voice- und Sprachkonfiguration sowie technische Anfrage- und Qualitätsmetadaten.
Zweck der Verarbeitung: Umwandlung generierter Antworttexte in Sprache (Text-to-Speech).
Rolle und Rechtsgrundlage: Auftragsverarbeiter, soweit Cartesia als Sprachausgabe der aktivierten Sprachpipeline eingesetzt wird; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Verarbeitung nach der vertraglich und technisch festgelegten Retention. Drittlandübermittlungen werden nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien nach Art. 46 DSGVO freigegeben.
Sicherheitsmaßnahmen: Verschlüsselte und minimierte Textübermittlung, Zugriffsbeschränkung, Retention-Prüfung und gesondertes Freigabeverfahren für sensible Inhalte. Datenschutz- und Vertragsinformationen des Anbieters.
ElevenLabs – optionale Sprachausgabe
Anbieter: die für den eingesetzten Account maßgebliche ElevenLabs-Vertragsgesellschaft.
Verarbeitete Daten: Zu sprechende Antworttexte, Voice- und Sprachkonfigurationen sowie technische Anfrage- und Qualitätsmetadaten.
Zweck der Verarbeitung: Alternative oder kundenspezifisch aktivierte Umwandlung von Text in Sprache.
Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter ElevenLabs-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Datenresidenz, Retention und Zero-Retention werden je Account und Produkt festgelegt. Etwaige Verarbeitungen außerhalb der gewählten Region werden über die anwendbaren Transfermechanismen abgesichert.
Sicherheitsmaßnahmen: Verschlüsselte Übertragung, Datenminimierung, Account- und Regionsprüfung sowie Aktivierung erst nach dokumentierter Legal- und Security-Freigabe. Datenschutz- und Vertragsinformationen des Anbieters.
OpenAI – Sprachmodell, Realtime und optionale Spracherkennung
Anbieter: OpenAI Ireland Limited beziehungsweise die für den eingesetzten Dienst maßgebliche OpenAI-Vertragsgesellschaft.
Verarbeitete Daten: Transkripte, Prompts, Antworttexte, Gesprächskontext, Tool-Aufrufe und bei aktivierter Realtime- oder Whisper-Verarbeitung Audio-Daten.
Zweck der Verarbeitung: Erkennung und Verarbeitung von Anliegen, Antwortgenerierung, strukturierte Tool-Ausführung und optionale Sprachverarbeitung.
Rolle und Rechtsgrundlage: Auftragsverarbeiter in der aktivierten Produktkonfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Retention, Trainingseinstellungen und Region richten sich nach Business-/API-Produkt und dokumentierter Projektkonfiguration. Drittlandpfade werden nach Art. 44 ff. DSGVO abgesichert.
Sicherheitsmaßnahmen: Projekttrennung, minimierte Prompts, Secret- und PII-Filterung, verschlüsselte Übertragung sowie kontrollierte Retention- und Trainingseinstellungen. Datenschutz- und Vertragsinformationen des Anbieters.
Anthropic – optionale Sprachmodell- und Agentenverarbeitung
Anbieter: Anthropic, PBC beziehungsweise die für den eingesetzten Dienst maßgebliche Anthropic-Vertragsgesellschaft.
Verarbeitete Daten: Transkripte, Prompts, Antworttexte, Gesprächskontext, strukturierte Tool-Daten und technische Nutzungsmetadaten.
Zweck der Verarbeitung: Konfigurationsabhängige Sprachmodell- und Agentenverarbeitung einschließlich Antwortgenerierung und Tool-Orchestrierung.
Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Anthropic-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Verarbeitung nach den für das kommerzielle Produkt vereinbarten Retention- und Trainingseinstellungen; Drittlandpfade werden über die im DPA vorgesehenen Garantien abgesichert.
Sicherheitsmaßnahmen: Datenminimierung, Mandanten- und Projekttrennung, kontrollierte Tool-Freigaben, PII-Redaktion und verschlüsselte Übertragung. Datenschutz- und Vertragsinformationen des Anbieters.
Groq, Inc. – optionales Sprachmodell
Anbieter: Groq, Inc., USA.
Verarbeitete Daten: Transkripte, Prompts, Antworttexte, Gesprächs- und Tool-Kontext sowie technische Anfrage- und Performance-Metadaten.
Zweck der Verarbeitung: Optionale oder ausfallsichernde Sprachmodellverarbeitung bei ausdrücklich freigegebener Konfiguration.
Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Groq-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Retention und Nutzung von Eingaben richten sich nach DPA und Account-Konfiguration; Drittlandpfade werden nach Art. 44 ff. DSGVO abgesichert.
Sicherheitsmaßnahmen: Minimierte Kontextübermittlung, PII-Redaktion, Zugriffsbeschränkung sowie Aktivierung nur nach Provider-, Modell- und Retention-Freigabe. Datenschutz- und Vertragsinformationen des Anbieters.
Mistral AI SAS – optionales Sprachmodell
Anbieter: Mistral AI SAS, Paris, Frankreich.
Verarbeitete Daten: Transkripte, Prompts, Antworttexte, Gesprächs- und Tool-Kontext sowie technische Nutzungsmetadaten.
Zweck der Verarbeitung: Optionale Sprachmodell- oder Fallback-Verarbeitung bei ausdrücklich freigegebener Konfiguration.
Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Mistral-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Region, Retention und eine etwaige Nutzung von Eingaben richten sich nach Produkt und Account-Konfiguration; Drittlandpfade werden vor Aktivierung gesondert geprüft.
Sicherheitsmaßnahmen: EU-Region soweit verfügbar, Datenminimierung, PII-Redaktion, verschlüsselte Übertragung und kontrollierte Modellfreigabe. Datenschutz- und Vertragsinformationen des Anbieters.
Google Cloud / Vertex AI – optionale Sprach- und KI-Verarbeitung
Anbieter: Google Cloud EMEA Limited beziehungsweise die für das Google-Cloud-Konto maßgebliche Vertragsgesellschaft.
Verarbeitete Daten: Je aktivierter Funktion Audio-Streams, Transkripte, Prompts, Antworttexte, Gesprächskontext und technische Metadaten.
Zweck der Verarbeitung: Optionale Sprach-, Modell- oder Fallback-Verarbeitung über Google Cloud beziehungsweise Vertex AI.
Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Google-Cloud-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Region, Logging, Retention und Zero-Data-Retention werden dienst- und projektbezogen konfiguriert; Drittlandpfade werden über das Cloud-DPA und zusätzliche Maßnahmen abgesichert.
Sicherheitsmaßnahmen: Projekt- und Rollenberechtigungen, Regionsbindung, Logging- und Retention-Kontrollen, Verschlüsselung und minimierte Payloads. Datenschutz- und Vertragsinformationen des Anbieters.
Tavily – optionale Web-Recherche
Anbieter: die für den eingesetzten Tavily-Account maßgebliche Vertragsgesellschaft.
Verarbeitete Daten: Freigegebene Suchanfragen, notwendige Kontextauszüge und technische Anfragemetadaten; keine Gesprächsvolltexte oder sensiblen Daten ohne gesonderte Freigabe.
Zweck der Verarbeitung: Abruf öffentlich verfügbarer Informationen für ausdrücklich aktivierte Recherchefunktionen.
Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Recherchefunktion; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.
Speicherdauer und Datentransfer: Aktivierung erst nach DPA-, Retention- und Transferprüfung. Suchanfragen werden minimiert und dürfen Art.-9-Daten oder Berufsgeheimnisse nur nach gesonderter Freigabe enthalten.
Sicherheitsmaßnahmen: Payload-Filterung, Datenminimierung, Allowlist und gesondertes Freigabe-Gate für sensible Daten. Datenschutz- und Vertragsinformationen des Anbieters.
Krisp – optionale Geräuschunterdrückung
Anbieter: Krisp Technologies, Inc. beziehungsweise die für das eingesetzte Produkt maßgebliche Vertragsgesellschaft.
Verarbeitete Daten: Audio-Chunks sowie technische Audio- und Qualitätsmetadaten, soweit die Funktion serverseitig verarbeitet wird.
Zweck der Verarbeitung: Geräusch- und Echo-Unterdrückung zur Verbesserung der Sprachqualität.
Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich nach dokumentierter technischer, datenschutzrechtlicher und vertraglicher Freigabe.
Speicherdauer und Datentransfer: Vor Einsatz wird lokale oder Cloud-Verarbeitung geklärt; Cloud-Verarbeitung wird einschließlich Retention, Region und Transfermechanismus dokumentiert.
Sicherheitsmaßnahmen: Standardmäßig deaktiviert, Aktivierung über Allowlist, minimale Audioübermittlung und gesondertes Freigabe-Gate für sensible Daten. Datenschutz- und Vertragsinformationen des Anbieters.
Functional Software, Inc. (Sentry) – Fehlerdiagnose
Anbieter: Functional Software, Inc. d/b/a Sentry, USA.
Verarbeitete Daten: Fehlerereignisse, technische Geräte-, Request- und Performance-Metadaten, pseudonymisierte Nutzer- oder Mandantenkennungen und nur soweit unvermeidbar minimierte Inhaltsfragmente.
Zweck der Verarbeitung: Erkennung, Analyse und Behebung technischer Fehler sowie Stabilitäts- und Sicherheitsüberwachung.
Rolle und Rechtsgrundlage: Auftragsverarbeiter; Art. 6 Abs. 1 lit. f DSGVO für sicheren und stabilen Betrieb, bei Kundendaten zusätzlich Verarbeitung nach dokumentierter Weisung.
Speicherdauer und Datentransfer: Löschung entsprechend der festgelegten Projekt-Retention; Drittlandpfade werden nach Art. 44 ff. DSGVO abgesichert.
Sicherheitsmaßnahmen: Secret- und PII-Filterung vor Versand, Sampling, eingeschränkte Zugriffe, pseudonymisierte Kennungen und festgelegte Retention. Datenschutz- und Vertragsinformationen des Anbieters.
Rechte und Kontakt zur Anbieter-Verarbeitung
Betroffene können insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch nach Maßgabe der Art. 15 bis 21 DSGVO verlangen. Bei Verarbeitung im Auftrag eines Hey-Listen-Kunden ist grundsätzlich dieser Kunde verantwortliche Anlaufstelle; Hey Listen unterstützt ihn bei der Bearbeitung. Unabhängig davon können Anfragen an die in Abschnitt 12 genannten Kontaktdaten gerichtet werden.
Aktualisierungshinweis: Diese produktbezogene Konkretisierung mit Stand 04. September 2026 geht vereinfachenden älteren Angaben in dieser Erklärung vor, soweit diese hinsichtlich Anbieterrolle, Datenarten, Speicherort oder Drittlandtransfer abweichen.
Je Anbieter können Rufnummern, Audio-Streams, Transkripte, Antworttexte, Prompt- und Tool-Kontext, technische Metadaten sowie die für aktivierte Reservierungs-, Bestell-, Kalender- oder CRM-Funktionen erforderlichen Daten verarbeitet werden. Vor Aktivierung prüfen wir Zweck, Datenumfang, Anbieterrolle, Region, Auftragsverarbeitungsvertrag, Unterauftragsverarbeiter, Löschung und Transfergrundlage.
Für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und gesetzliche Berufsgeheimnisse gilt ein gesondertes Freigabeverfahren. Fallback- und Failover-Pfade dürfen dabei keine abweichende Region oder einen ungeprüften Anbieter aktivieren. Soweit Daten außerhalb der EU/des EWR verarbeitet werden, stützen wir die Übermittlung auf einen Angemessenheitsbeschluss oder geeignete Garantien nach Art. 46 DSGVO und prüfen erforderlichenfalls zusätzliche Schutzmaßnahmen.
7. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein.
Technische Maßnahmen: Verschlüsselte Datenübertragung (HTTPS/TLS 1.2+), verschlüsselte Datenspeicherung durch Cloud-Provider, Multi-Faktor-Authentifizierung (MFA), sichere Passwörter (mindestens 12 Zeichen), automatische Backups durch Cloud-Provider.
Server-Infrastruktur: Hey Listen Technologies nutzt Infrastruktur der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) für den Betrieb der hey-listen.ai Plattform, Middleware und Entwicklungsumgebungen. Die Verarbeitung erfolgt in der vertraglich und technisch festgelegten EU-/Deutschland-Region. Drittlandverarbeitungen durch andere, aktivierte Dienste werden gesondert nach Art. 44 ff. DSGVO bewertet. Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO. Der erforderliche Vertragsnachweis wird anbieter- und accountbezogen geführt. Datenschutzinformationen von Hetzner.
Organisatorische Maßnahmen: Jährliche Datenschutz- und Sicherheitsschulung für Mitarbeiter, rollenbasierte Zugriffskontrolle (Least Privilege Principle), dokumentierter Incident Response Plan, jährliche Eigenüberprüfung durch die Geschäftsführung.
8. Datentransfer in Drittländer
8.1 Internationale Datenübertragung
Einige unserer Dienstleister sind in Ländern außerhalb der EU/EWR ansässig. Für diese Transfers haben wir folgende Schutzmaßnahmen implementiert: Standard Contractual Clauses (SCCs) · Supplementary Measures · Datenschutz-Folgenabschätzung (DSFA) · Begrenzte Datenmengen
8.2 Betroffene Services
| Service | Standort | Schutzmaßnahmen |
|---|---|---|
| Shopify | Irland/USA | SCCs, Supplementary Measures |
| Google Analytics GA4 | USA | SCCs, Supplementary Measures |
| Meta Pixel (Facebook) | USA | SCCs, Supplementary Measures |
| TikTok Pixel | USA/China | SCCs, Supplementary Measures |
| Make.com | Slowenien/USA | SCCs, Supplementary Measures |
| Microsoft Office 365 | USA/EU | SCCs, Supplementary Measures |
| Microsoft Clarity | USA | EU-US DPF (Angemessenheitsbeschluss), SCCs |
| HubSpot | USA/EU | SCCs, Supplementary Measures |
| Cal.eu / Cal.com | EU | Europäische Buchungsumgebung, DPA gemäß Art. 28 DSGVO |
| Formspree | USA | SCCs, Supplementary Measures |
| ChatGPT (OpenAI) | USA | SCCs, Supplementary Measures |
| Claude (Anthropic) | USA | SCCs, Supplementary Measures |
| Perplexity AI | USA | SCCs, Supplementary Measures |
| Grok (xAI) | USA | SCCs, Supplementary Measures |
| Lexoffice | Deutschland | DSGVO-konform, EU-Datenspeicherung |
| Fonio | Deutschland | DSGVO-konform, EU-Datenspeicherung |
| Qonto | Frankreich | DSGVO-konform, EU-Datenspeicherung |
| APIUP (neXcube) | Deutschland | DSGVO-konform, EU-Datenspeicherung |
| Trustpilot | Dänemark/USA | SCCs, Supplementary Measures |
| Google Business | USA | SCCs, Supplementary Measures |
9. Betroffenenrechte
Datenschutzanfragen: Alle Anfragen zu Ihren Betroffenenrechten richten Sie bitte an: datenschutz@hey-listen.ai
| Recht | Rechtsgrundlage | Beschreibung |
|---|---|---|
| Auskunft | Art. 15 DSGVO | Auskunft über verarbeitete Daten (welche Daten, Zweck, Empfänger, Speicherdauer) |
| Berichtigung | Art. 16 DSGVO | Korrektur unrichtiger oder unvollständiger Daten |
| Löschung | Art. 17 DSGVO | Löschung Ihrer Daten (soweit keine Aufbewahrungspflichten entgegenstehen) |
| Einschränkung | Art. 18 DSGVO | Einschränkung der Verarbeitung |
| Datenportabilität | Art. 20 DSGVO | Übertragung Ihrer Daten (CSV, JSON, XML) |
| Widerspruch | Art. 21 DSGVO | Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen |
| Beschwerde | Art. 77 DSGVO | Beschwerde bei Aufsichtsbehörde |
Zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz Niedersachsen (LfD), Prinzenstraße 5, 30159 Hannover, www.lfd.niedersachsen.de, Telefon: +49 511 120-4500
10. Auftragsverarbeiter
Wir arbeiten mit folgenden Auftragsverarbeitern zusammen:
| Unternehmen | Tätigkeit | Standort | Datenschutz |
|---|---|---|---|
| Shopify International Ltd. | Shop, Abo, Zahlungen | Irland/USA | Shopify Datenschutz |
| Google LLC | Analytics, Business | USA | Google Datenschutz |
| Meta Platforms, Inc. | Facebook/Instagram Pixel | USA | Meta Datenschutz |
| TikTok Technology Ltd. | TikTok Pixel | USA/China | TikTok Datenschutz |
| Make.com | Workflow-Automation | Slowenien/USA | Make Datenschutz |
| Microsoft Corporation | Office 365, Teams, SharePoint | EU/USA | Microsoft Datenschutz |
| Microsoft Corporation (Clarity) | Heatmaps, Session Recordings, Website-Analyse | USA | Microsoft Datenschutz |
| HubSpot, Inc. | CRM, Lead-Management | USA/EU | HubSpot Datenschutz |
| Cal.eu / Cal.com | Demo-Terminbuchungen, Terminverwaltung und Erinnerungen | EU | Cal.eu Datenschutz |
| Formspree Inc. | Bewertungsformulare | USA | Formspree Datenschutz |
| Haufe-Lexware GmbH | Buchhaltung (Lexoffice) | Deutschland | Lexware Datenschutz |
| Qonto SAS | Geschäftskonto | Frankreich | Qonto Datenschutz |
| neXcube UG (apiup) | HubSpot↔Lexoffice Connector | Deutschland | APIUP Datenschutz |
| Fonio GmbH | KI-Telefonie | Österreich/Deutschland | Fonio Datenschutz |
| Twilio Ireland Ltd. | Telefonie-Infrastruktur (Sub-Processor Fonio) | Irland (EU) | Twilio Datenschutz |
| Hetzner Online GmbH | Cloud-Hosting (eigene Infrastruktur) | Deutschland | Hetzner Datenschutz |
| OpenAI, Inc. | ChatGPT KI-Service | USA | OpenAI Datenschutz |
| Anthropic, PBC | Claude KI-Service | USA | Anthropic Datenschutz |
| Perplexity AI, Inc. | Recherche & Analyse | USA | Perplexity Datenschutz |
| xAI Corp. | Grok KI-Service | USA | xAI Datenschutz |
| Trustpilot A/S | Bewertungen | Dänemark/USA | Trustpilot Datenschutz |
| Consentmo Ltd. | Cookie-Consent-Management | Bulgarien/EU | Consentmo Datenschutz |
Datenverarbeitungsverträge: Auftragsverarbeiter werden erst nach Prüfung der erforderlichen Vereinbarung gemäß Art. 28 DSGVO und der produktbezogenen Vertragskette freigegeben. Der Nachweis wird intern anbieter- und accountbezogen geführt.
10.1 Weitere produkt- und konfigurationsabhängige Anbieter
Ergänzend zu der vorstehenden Baseline können, abhängig vom gebuchten Produkt und den aktivierten Funktionen, folgende Anbieter oder Anbietergruppen als Auftrags- oder Unterauftragsverarbeiter beteiligt sein:
| Anbieter | Leistung | Einsatzstatus |
|---|---|---|
| Deepgram | Speech-to-Text | Fonio-Fallback bzw. eigene Voice Platform je Konfiguration |
| Cartesia | Text-to-Speech | eigene Voice Platform je Konfiguration |
| ElevenLabs | Text-to-Speech | Fonio-Fallback bzw. eigene Voice Platform je Konfiguration |
| Groq und Mistral AI | Sprachmodell-/Fallback-Verarbeitung | eigene Voice Platform je Konfiguration |
| Google Cloud / Vertex AI | Sprach- und KI-Verarbeitung | Fallback oder eigene Voice Platform je Konfiguration |
| Tavily und Krisp | optionale Web-Recherche bzw. Geräuschunterdrückung | nur nach gesonderter Aktivierungsprüfung |
| Stripe, Sentry und konkreter SMTP-Anbieter | Billing, Fehlerdiagnose und transaktionale E-Mail | nur für aktivierte Betriebsfunktionen |
| Soniox, Inworld AI, Mailgun und New Relic | Sprachverarbeitung, E-Mail und Monitoring | Hauptanbieter innerhalb der aktuellen Fonio-Kette |
| Nylas, Meta, Firecrawl und LangChain/LangSmith | optionale Integrations-, Wissens- oder Orchestrierungsfunktionen | nur innerhalb aktivierter Fonio-Funktionen |
| IONOS und Hey Gastroline | Hosting, Reservierung und Bestellung | Hey Gastroline bzw. aktivierte Restaurantintegration |
Maßgeblich ist die tatsächlich aktivierte Produktivkonfiguration. Mittelbare Anbieter werden über die Vertrags- und Subprozessorenkette des jeweiligen Hauptanbieters nachgewiesen. Ergänzungsstand: 04. September 2026.
Vertragsnachweise: Auftragsverarbeiter werden erst nach Prüfung der erforderlichen Vereinbarung gemäß Art. 28 DSGVO und der produktbezogenen Vertragskette freigegeben. Der Nachweis wird intern anbieter- und accountbezogen geführt.
11. Cookies detailliert
11.1 Cookie-Kategorien
Notwendig (Kategorie 1)
Cookies, die für die Funktionalität der Website erforderlich sind:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
_shopify_session |
Shopify Sitzungsverwaltung | Sitzungsdauer |
_shopify_y |
Shopify Analytics | 1 Jahr |
cart |
Warenkorb-Inhalt | 2 Wochen |
secure_customer_sig |
Kunden-Authentifizierung | 20 Jahre |
cookie_consent |
Cookie-Einwilligung (Consentmo) | 1 Jahr |
Analytics (Kategorie 2)
Cookies für Website-Analyse:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
_ga |
Google Analytics | 2 Jahre |
_gid |
Google Analytics Session | 24 Stunden |
_gat |
Google Analytics Throttling | 1 Minute |
_ga_* |
Google Analytics 4 | 2 Jahre |
_clck |
Microsoft Clarity – Nutzer-ID (persistente Identifikation) | 1 Jahr |
_clsk |
Microsoft Clarity – Session-Zusammenführung | 1 Tag |
CLID |
Microsoft Clarity – Erstbesuch-Identifikation | 1 Jahr |
ANONCHK |
Microsoft Clarity – Session-Sampling | 10 Minuten |
MR |
Microsoft Clarity – Redirect-Validierung | 7 Tage |
SM |
Microsoft Clarity – Session-Synchronisierung | Sitzungsdauer |
Marketing (Kategorie 3)
Cookies für Werbung und Retargeting:
| Cookie | Zweck | Speicherdauer |
|---|---|---|
_fbp |
Facebook Pixel | 3 Monate |
_fbc |
Facebook Click ID | 3 Monate |
tt_appInfo |
TikTok Pixel | 1 Jahr |
tt_sessionId |
TikTok Session | Sitzungsdauer |
hubspotutk |
HubSpot Tracking | 13 Monate |
11.2 Cookie-Verwaltung
Browser-Einstellungen: Chrome: Einstellungen → Datenschutz und Sicherheit → Cookies · Firefox: Einstellungen → Datenschutz & Sicherheit → Cookies · Safari: Einstellungen → Datenschutz → Cookies · Edge: Einstellungen → Datenschutz → Cookies
Cookie-Banner: Beim ersten Besuch können Sie Ihre Cookie-Einstellungen über den Consentmo GDPR Banner anpassen.
12. Kontakt und Betroffenenrechte
12.1 Kontaktinformationen
Verantwortlicher:
Hey Listen Technologies UG (haftungsbeschränkt)
Daniel Wittig und Christian Kirsch
E-Mail (allgemein): info@hey-listen.ai
E-Mail (Datenschutz): datenschutz@hey-listen.ai
Telefon: +49 421 40980751
Anschrift: Regensburger Straße 2, 28844 Weyhe, Deutschland
12.2 Anfragen stellen
Sie können folgende Anfragen stellen: Auskunftsanfrage, Berichtigungsanfrage, Löschanfrage, Einschränkungsanfrage, Datenportabilität, Widerspruch.
Kontaktwege:
1. E-Mail: datenschutz@hey-listen.ai
2. Telefon: +49 421 40980751
3. Kontaktformular: www.hey-listen.ai/pages/contact
Bearbeitungszeit: Innerhalb von 30 Tagen (kann um 2 Monate verlängert werden)
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung zu ändern. Änderungen werden auf dieser Seite veröffentlicht. Bei wesentlichen Änderungen werden Sie benachrichtigt.
Letzte Aktualisierung: 04. September 2026
Änderungsverlauf
| Version | Datum | Änderungen |
|---|---|---|
| 1.0 | 07.04.2026 | Initiale Erstellung für Hey Listen Technologies UG |
| 1.1 | 07.04.2026 | Twilio Ireland Ltd. als Sub-Processor von Fonio in Kap. 6.6 und Auftragsverarbeiter-Tabelle ergänzt; Review-Zyklus vereinheitlicht (April 2027) |
| 1.2 | 07.04.2026 | Hetzner Online GmbH als eigener Auftragsverarbeiter in Kap. 7 (Datensicherheit) und Auftragsverarbeiter-Tabelle ergänzt |
| 1.3 | 07.04.2026 | Kap. 6.7 neu: Art. 9 DSGVO Gesundheitsdaten bei Pflegeheim-Produkten; Kap. 6.9 neu: B2C-PIA (hey-listen.ai als Verantwortlicher); Kap. 9 Betroffenenrechte: datenschutz@hey-listen.ai als primäre Datenschutz-Kontaktadresse gesetzt; Kap. 12.1 Verantwortlicher: datenschutz@-Adresse ergänzt |
| 1.4 | 10.04.2026 | Microsoft Clarity vollständig integriert: Kap. 4.1.2 Cookie-Tabelle ergänzt; Kap. 4.1.3 Empfänger ergänzt; Kap. 4.8 neu (vollständiger Abschnitt mit Beschreibung, Daten, Rechtsgrundlage, Datentransfer, Speicherdauer, Opt-Out); Kap. 8.2 Drittlandtransfer-Tabelle ergänzt; Kap. 10 Auftragsverarbeiter-Tabelle ergänzt; Kap. 11.1 Analytics-Cookie-Tabelle um 6 Clarity-Cookies ergänzt |
| 1.5 | 04.09.2026 | Produktbezogene Anbieterketten, Fallback-/Failover-Regeln, Art.-9-Freigabe und Drittlandtransfer konkretisiert |
| 1.6 | 04.09.2026 | Anbieter der eigenen Hey Listen KI-Telefonassistenz mit Verarbeitungsschritt und Datenarten ausdrücklich ausgewiesen |
| 1.7 | 04.09.2026 | Einzelinformationen zu Anbietern, Datenarten, Zwecken, Rollen, Speicherkriterien, Transfers und Schutzmaßnahmen der eigenen KI-Telefonassistenz ergänzt |
| 1.8 | 05.09.2026 | Veralteten Agenten-Eintrag entfernt; Anbieterketten der eigenen Voice Platform und Fonio konsolidiert; Kapitelnummerierung und Serverstandort redaktionell bereinigt |
Datenschutz-Kontakt
Für alle Datenschutzanfragen wenden Sie sich bitte an:
Hey Listen Technologies UG (haftungsbeschränkt)
E-Mail: datenschutz@hey-listen.ai
Telefon: +49 421 40980751
Version 1.8 · Stand: 05. September 2026 · Nächste Überprüfung: März 2027