Datenschutzerklärung

{"@context":"https://schema.org","@type":"WebPage","name":"Datenschutzerklärung | hey-listen.ai","description":"Datenschutzerklärung von hey-listen.ai – DSGVO-konforme Verarbeitung Ihrer Daten, Ihre Rechte und Kontaktmöglichkeiten zum Datenschutzbeauftragten.","url":"https://www.hey-listen.ai/pages/datenschutz"} *{margin:0;padding:0;box-sizing:border-box;} body{background:#000;color:#fff;font-family:-apple-system,BlinkMacSystemFont,"Segoe UI",Roboto,sans-serif;} .page{background:#000;color:#fff;} .hl-wrap{background:#000;margin-left:calc(-50vw + 50%);margin-right:calc(-50vw + 50%);width:100vw;position:relative;} .hl-hero{padding:60px 40px 40px;border-bottom:1px solid #1a2332;} .hl-hero-inner{max-width:1200px;margin:0 auto;} .hl-badge{display:inline-block;background:rgba(0,212,255,0.1);border:1px solid rgba(0,212,255,0.3);color:#00d4ff;padding:6px 16px;border-radius:20px;font-size:12px;font-weight:600;letter-spacing:1px;text-transform:uppercase;margin-bottom:16px;} .hl-hero h1{font-size:clamp(1.2rem,4vw,2.6rem);font-weight:700;line-height:1.15;color:#fff;margin-bottom:12px;} .hl-hero h1 span{color:#00d4ff;} .hl-hero-meta{display:flex;gap:24px;flex-wrap:wrap;margin-top:16px;} .hl-hero-meta span{font-size:13px;color:#718096;} .hl-body{max-width:1200px;margin:0 auto;padding:40px 40px 80px;} .hl-toc{background:#0a0f1a;border:1px solid #1a2332;border-radius:10px;padding:24px 28px;margin-bottom:40px;} .hl-toc h3{font-size:13px;font-weight:600;color:#00d4ff;text-transform:uppercase;letter-spacing:1px;margin-bottom:14px;} .hl-toc ol{padding-left:20px;} .hl-toc li{margin-bottom:6px;} .hl-toc a{color:#a0aec0;text-decoration:none;font-size:14px;transition:color 0.2s;} .hl-toc a:hover{color:#00d4ff;} .hl-section{margin-bottom:48px;} .hl-section h2{font-size:22px;font-weight:700;color:#fff;margin-bottom:16px;padding-bottom:10px;border-bottom:1px solid #1a2332;display:flex;align-items:center;gap:10px;} .hl-section h2 .num{color:#00d4ff;font-size:14px;font-weight:600;} .hl-section h3{font-size:16px;font-weight:600;color:#e2e8f0;margin:20px 0 10px;} .hl-section h4{font-size:14px;font-weight:600;color:#cbd5e0;margin:16px 0 8px;} .hl-section p{font-size:15px;line-height:1.75;color:#a0aec0;margin-bottom:12px;} .hl-section ul,.hl-section ol{padding-left:20px;margin-bottom:12px;} .hl-section li{font-size:15px;line-height:1.75;color:#a0aec0;margin-bottom:4px;} .hl-section strong{color:#e2e8f0;} .hl-section a{color:#00d4ff;text-decoration:none;} .hl-section a:hover{text-decoration:underline;} .hl-table{width:100%;border-collapse:collapse;margin:16px 0 20px;font-size:14px;} .hl-table th{background:#0d1117;color:#00d4ff;padding:10px 14px;text-align:left;font-weight:600;border-bottom:2px solid #1a2332;} .hl-table td{padding:10px 14px;border-bottom:1px solid #1a2332;color:#a0aec0;vertical-align:top;} .hl-table tr:last-child td{border-bottom:none;} .hl-info-box{background:#0a0f1a;border-left:3px solid #00d4ff;border-radius:0 8px 8px 0;padding:16px 20px;margin:16px 0;} .hl-info-box p{margin:0;font-size:14px;color:#a0aec0;} .hl-warn-box{background:#1a0f0a;border-left:3px solid #ff6b35;border-radius:0 8px 8px 0;padding:16px 20px;margin:16px 0;} .hl-warn-box p{margin:0;font-size:14px;color:#a0aec0;} .hl-blockquote{background:#0a0f1a;border-left:3px solid #00d4ff;border-radius:0 8px 8px 0;padding:14px 18px;margin:14px 0;font-size:14px;color:#a0aec0;} .hl-contact-box{background:#0a0f1a;border:1px solid #1a2332;border-radius:10px;padding:24px;margin-top:40px;} .hl-contact-box h3{font-size:16px;font-weight:600;color:#fff;margin-bottom:12px;} .hl-contact-box p{font-size:14px;color:#a0aec0;margin-bottom:6px;} .hl-contact-box a{color:#00d4ff;text-decoration:none;} .hl-divider{width:60px;height:3px;background:linear-gradient(90deg,#00d4ff,#0096ff);border-radius:2px;margin:0 0 20px;} .hl-changelog{background:#0a0f1a;border:1px solid #1a2332;border-radius:10px;padding:24px;margin-top:40px;} .hl-changelog h3{font-size:14px;font-weight:600;color:#00d4ff;text-transform:uppercase;letter-spacing:1px;margin-bottom:14px;} code{background:#0d1117;color:#00d4ff;padding:2px 6px;border-radius:4px;font-size:13px;font-family:monospace;} @media(max-width:768px){ .hl-hero{padding:40px 20px 30px;} .hl-hero h1{font-size:28px;} .hl-body{padding:30px 20px 60px;} table{display:block;overflow-x:auto;-webkit-overflow-scrolling:touch;width:100%!important;} } @media(max-width:480px){ h1{font-size:clamp(24px,6vw,36px)!important;} h2{font-size:clamp(20px,5vw,28px)!important;} h3{font-size:clamp(16px,4vw,22px)!important;} p,li{font-size:14px!important;line-height:1.6!important;} }
  1. Home
  2. ›
  3. Datenschutzerklärung
Rechtliches

USt-IdNr.: DE461911053

Datenschutz­erklärung

Version 1.8 · Gültig ab 04. September 2026 Hey Listen Technologies UG (haftungsbeschränkt) Letzte Aktualisierung: 04. September 2026

1. Allgemeine Informationen

Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten durch Hey Listen Technologies UG (haftungsbeschränkt) (nachfolgend „wir" oder „Hey Listen Technologies") gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

Verantwortlicher für die Datenverarbeitung

Unternehmen Hey Listen Technologies UG (haftungsbeschränkt)
Geschäftsführer Daniel Wittig und Christian Kirsch
E-Mail (allgemein) info@hey-listen.ai
E-Mail (Datenschutz) datenschutz@hey-listen.ai
Telefon +49 421 40980751
Website www.hey-listen.ai
Anschrift Regensburger Straße 2, 28844 Weyhe, Deutschland
Registergericht Amtsgericht Walsrode, HRB 213485

Datenschutzorganisation

Daniel Wittig und Christian Kirsch
E-Mail: datenschutz@hey-listen.ai
Telefon: +49 421 40980751

2. Begriffsbestimmungen

Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z.B. Name, E-Mail, Telefon, IP-Adresse).

Verarbeitung: Jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird (z.B. Erhebung, Speicherung, Nutzung, Übermittlung, Löschung).

Betroffene Person: Die natürliche Person, auf die sich personenbezogene Daten beziehen.

Verantwortlicher: Die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung entscheidet.

Auftragsverarbeiter: Die natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.

3. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten nur auf Basis einer Rechtsgrundlage gemäß Art. 6 DSGVO:

Rechtsgrundlage Anwendungsfall Beispiele
Art. 6 Abs. 1 a) DSGVO Einwilligung Newsletter, Cookies, Marketing
Art. 6 Abs. 1 b) DSGVO Vertragserfüllung Produktkauf, Abo-Verwaltung, Rechnungsstellung
Art. 6 Abs. 1 c) DSGVO Rechtliche Verpflichtung Steuern, Rechnungswesen
Art. 6 Abs. 1 d) DSGVO Schutz lebenswichtiger Interessen Notfall-Kontakt
Art. 6 Abs. 1 e) DSGVO Öffentliche Aufgabe Behördliche Anfragen
Art. 6 Abs. 1 f) DSGVO Berechtigte Interessen Sicherheit, Fraud-Prevention, Qualitätssicherung

4. Datenverarbeitung auf unserer Website

4.1 Automatisch erfasste Daten

4.1.1 Server-Logs (Shopify)

Bei jedem Besuch unserer Website werden automatisch Server-Logs erfasst: IP-Adresse, Browser-Typ und -Version, Betriebssystem, Referrer-URL, besuchte Seiten, Zeitstempel, Datenmenge.

Zweck: Sicherheit und Fraud-Prevention, Fehlerdiagnose, Performance-Optimierung, Statistik und Analyse.
Rechtsgrundlage: Art. 6 Abs. 1 f) DSGVO (berechtigte Interessen)
Speicherdauer: 30 Tage
Empfänger: Shopify International Ltd. (Hosting-Provider)

4.1.2 Cookies

Typ Zweck Speicherdauer Einwilligung
Session-Cookies Funktionalität, Warenkorb Sitzungsdauer Nicht erforderlich
Persistent Cookies Benutzereinstellungen, Login 1 Jahr Nicht erforderlich
Shopify secure_customer_sig Kundenauthentifizierung (Shopify-Standard) 20 Jahre (technisch bedingt) Nicht erforderlich (Funktionalität)
Analytics-Cookies Google Analytics GA4 2 Jahre Erforderlich
Analytics-Cookies Microsoft Clarity (Heatmaps, Session Recordings) 1 Jahr Erforderlich
Marketing-Cookies Meta Pixel, TikTok Pixel, Retargeting 1 Jahr Erforderlich
Third-Party Cookies Cal.eu, HubSpot, Formspree Variabel Erforderlich

Verwaltung: Sie können Cookies in Ihren Browser-Einstellungen verwalten oder ablehnen. Beachten Sie, dass die Ablehnung einiger Cookies die Funktionalität der Website beeinträchtigen kann.

Cookie-Banner: Beim ersten Besuch wird ein Cookie-Banner (Consentmo GDPR) angezeigt, das Ihre Einwilligung einholt.

4.1.3 Pixel-Tracking

Verarbeitete Daten: Besuchte Seiten, Verweildauer, Klicks, Scroll-Verhalten, Conversion-Ereignisse.
Zweck: Benutzerverhalten analysieren, Website-Optimierung, Conversion-Tracking, Retargeting.
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: 2 Jahre (Cookies); Google Analytics Daten werden nach 14 Monaten gelöscht
Empfänger: Google Analytics GA4, Meta Platforms (Facebook Pixel), TikTok Technology Ltd., Microsoft Corporation (Microsoft Clarity)

4.2 Kontaktformular und Konfigurator

Pflichtfelder: Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Unternehmen, Nachricht / Konfigurationsangaben.
Optionale Felder: Website, Betreff, Branche.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung/Geschäftsanbahnung)
Speicherdauer: In der Regel 3 Jahre nach letzter Kontaktaufnahme
Empfänger: Hey Listen Technologies UG Mitarbeiter, Make.com Webhook-Integration (→ HubSpot), HubSpot CRM, info@hey-listen.ai

Ihre Daten werden über Make.com übertragen, um Anfragen automatisch in HubSpot zu übernehmen, Bestätigungsmails zu versenden und Benachrichtigungen zu generieren. Übertragung erfolgt via HTTPS/TLS 1.2+.

4.3 Bewerbungsbereich

Verarbeitete Daten: Name, E-Mail-Adresse, Telefonnummer, Lebenslauf, Anschreiben, weitere Bewerbungsunterlagen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragsanbahnung) und Art. 88 DSGVO (Beschäftigtendaten)
Speicherdauer: Bei Absage: 6 Monate; bei Einstellung: 3 Jahre nach Beendigung des Arbeitsverhältnisses.
Empfänger: Hey Listen Technologies UG Personalverwaltung, Microsoft SharePoint.

4.4 Demo-Buchung (Cal.eu / Cal.com)

Verarbeitete Daten: Name, E-Mail-Adresse, Telefonnummer, Unternehmen, Buchungsdatum und -uhrzeit, Zeitzone, IP-Adresse, Browser-Informationen sowie optionale Angaben im Buchungsformular.
Zweck: Terminvereinbarung, Vorbereitung und Durchführung von Produkt-Demos sowie vorvertragliche Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (vorvertragliche Maßnahmen) und Art. 6 Abs. 1 f) DSGVO (effiziente Terminorganisation).
Speicherdauer: 3 Jahre nach letzter Interaktion, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Anbieter: Cal.com, Inc. / Cal.eu als europäische Buchungsumgebung.
Hinweis: Die Terminbuchung wird über einen externen Link in einem neuen Tab geöffnet. Erst beim Aufruf der Buchungsseite verarbeitet Cal.com/Cal.eu eigene Nutzungs- und Verbindungsdaten. Es gelten zusätzlich die Datenschutzhinweise des Anbieters.

4.5 Bewertungsformular (Formspree)

Verarbeitete Daten: Name (optional), E-Mail, Bewertungstext, Sternebewertung, IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: 2 Jahre
Anbieter: Formspree Inc., USA
Datentransfer: USA mit Standarddatenschutzklauseln (SCCs)

4.6 Google Analytics GA4

Verarbeitete Daten: Besuchte Seiten, Verweildauer, Klicks, Scroll-Verhalten, Gerätetyp, Browser, Betriebssystem, Standort (Land, Stadt).
Rechtsgrundlage: Art. 6 Abs. 1 a) DSGVO (Einwilligung)
Speicherdauer: Standarddaten 14 Monate, Ereignisdaten 2–14 Monate (konfigurierbar)

Google Analytics überträgt Daten in die USA. Schutzmaßnahmen: GA4 mit anonymisierter IP, DPA mit Google, SCCs, Supplementary Measures.

Opt-Out: Google Analytics Opt-Out Browser Add-On oder Cookie-Ablehnung über Consentmo GDPR Banner.

4.7 Social Media & Bewertungsplattformen

4.7.1 Meta (Facebook/Instagram)

Zweck: Unternehmensprofile, Content-Verbreitung, Meta Pixel (Conversion-Tracking, Retargeting).
Datentypen: Besucherinformationen, Interaktionsdaten, Cookie-IDs (_fbp, fr, _fbc), Conversion-Daten.
Datentransfer: USA (mit SCCs). Meta Datenschutz

4.7.2 TikTok

Zweck: Unternehmensaccount, Content-Verbreitung, TikTok Pixel (Conversion-Tracking).
Datentransfer: USA/China (mit SCCs). TikTok kann Daten in die Volksrepublik China übertragen. Es existiert kein Angemessenheitsbeschluss der EU-Kommission für China. Wir stützen uns auf SCCs sowie ergänzende Maßnahmen (Datenminimierung). Nutzer können die Verarbeitung über den Cookie-Banner ablehnen.
TikTok Datenschutz

4.7.3 Google Business Profile

Zweck: Unternehmenseintrag, Bewertungsverwaltung, Sichtbarkeit in Google-Suche und Maps.
Datentransfer: USA (mit SCCs). Google Datenschutz

4.7.4 Trustpilot

Zweck: Bewertungsverwaltung, Kundenvertrauen & Transparenz.
Datentransfer: USA/EU (mit SCCs). Trustpilot Datenschutz

4.8 Microsoft Clarity

Anbieter: Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA
Website: clarity.microsoft.com
Datenschutzerklärung: Microsoft Datenschutz

4.8.1 Beschreibung und Zweck

Wir nutzen auf dieser Website Microsoft Clarity, einen Webanalyse-Dienst der Microsoft Corporation. Microsoft Clarity ermöglicht uns, das Nutzerverhalten auf unserer Website zu analysieren und die Benutzerfreundlichkeit zu verbessern. Der Dienst erfasst:

  • Session Recordings: Videoaufzeichnungen von Seitenbesuchen (Mausbewegungen, Klicks, Scrollverhalten)
  • Heatmaps: Aggregierte Visualisierungen von Klick- und Scrollverhalten
  • Nutzungsstatistiken: Aggregierte Daten zur Seitennutzung und Interaktionen

Zweck: Analyse des Nutzerverhaltens, Identifikation von Usability-Problemen, Optimierung der Benutzeroberfläche und Nutzererfahrung, Verbesserung der Website-Performance.

4.8.2 Verarbeitete Daten

  • IP-Adresse (anonymisiert/maskiert)
  • Browser- und Geräteinformationen
  • Betriebssystem
  • Besuchte Seiten und Verweildauer
  • Klick- und Scrollverhalten
  • Mausbewegungen
  • Session-Aufzeichnungen (Interaktionen auf der Website)
  • Referrer-URL

Hinweis: Microsoft Clarity maskiert automatisch sensible Eingabefelder (Passwörter, Kreditkartennummern). Personenbezogene Daten, die in Formularfeldern eingegeben werden, werden standardmäßig nicht erfasst.

4.8.3 Rechtsgrundlage

Rechtsgrundlage: Art. 6 Abs. 1 lit. a) DSGVO (Einwilligung). Die Aktivierung von Microsoft Clarity erfolgt erst nach Ihrer ausdrücklichen Einwilligung über unseren Cookie-Banner (Consentmo GDPR). Ohne Ihre Einwilligung wird Microsoft Clarity nicht geladen.

4.8.4 Datentransfer in die USA

Die durch Microsoft Clarity erfassten Daten werden auf Servern von Microsoft in den USA gespeichert und verarbeitet. Microsoft Corporation ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert, sodass ein angemessenes Datenschutzniveau gemäß Art. 45 DSGVO gewährleistet ist. Zusätzlich sind Standarddatenschutzklauseln (SCCs) gemäß Art. 46 DSGVO vereinbart.

Schutzmaßnahmen: EU-US Data Privacy Framework (DPF) – Angemessenheitsbeschluss · Standard Contractual Clauses (SCCs) · IP-Anonymisierung · Automatische Maskierung sensibler Felder

4.8.5 Speicherdauer

  • Session Recordings: 30 Tage (Standard-Einstellung)
  • Aggregierte Heatmap-Daten: 13 Monate
  • Clarity-Cookies: bis zu 1 Jahr

4.8.6 Opt-Out und Widerspruch

Sie können die Datenerfassung durch Microsoft Clarity verhindern über:

  1. Cookie-Banner: Ablehnung der Analytics-Cookies beim ersten Besuch über unseren Consentmo GDPR Banner
  2. Cookie-Einstellungen: Nachträgliche Änderung Ihrer Cookie-Einstellungen (jederzeit erreichbar)
  3. Microsoft Clarity Opt-Out: clarity.microsoft.com/optout
  4. Browser-Einstellungen: Blockierung von Drittanbieter-Cookies

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihre Cookie-Einstellungen über unseren Cookie-Banner anpassen.

5. Datenverarbeitung im Geschäftsbetrieb

5.1 Shopify – Shop, Abo-Verwaltung und Zahlungsabwicklung

Anbieter: Shopify International Ltd., Victoria Buildings, 2nd Floor, 1-2 Haddington Road, Dublin 4, D04 XN32, Irland

Verarbeitete Daten: Kundenstammdaten, Bestelldaten, Zahlungsinformationen, Abo-Daten, Kommunikationsdaten, IP-Adresse und Geräteinformationen.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung)
Speicherdauer: 6 Jahre nach Vertragsende (Aufbewahrungspflicht gemäß HGB und AO)
Standort: Irland (EU) mit Datenspeicherung in der EU

Sicherheitsmaßnahmen: HTTPS/TLS 1.2+ · PCI DSS Level 1 zertifiziert · Regelmäßige Sicherheits-Backups · Zugriffskontrolle mit Benutzerrollen · MFA verfügbar · Fraud-Detection

5.2 Kundenverträge und Abonnements

Verarbeitete Daten: Name, Adresse, Kontaktdaten, Bankverbindung/Zahlungsmethode, Vertragsinhalte und Laufzeiten, Leistungsdaten, Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO
Speicherdauer: 6 Jahre nach Vertragsende

5.3 Rechnungswesen und Buchhaltung

Rechtsgrundlage: Art. 6 Abs. 1 c) DSGVO (rechtliche Verpflichtung)
Speicherdauer: 10 Jahre (Aufbewahrungspflicht gemäß HGB und AO)

5.3.2 Lexoffice

Anbieter: Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland. Verarbeitung ausschließlich in Deutschland (EU-konform). Der erforderliche Vertrags- und Rollenstatus wird anbieter- und accountbezogen dokumentiert.

5.3.3 Qonto – Geschäftskonto

Anbieter: Qonto SAS, 18 rue de Navarin, 75009 Paris, Frankreich. Verarbeitung EU-intern. Speicherdauer: 10 Jahre.

5.3.4 APIUP (neXcube UG) – HubSpot ↔ Lexoffice Connector

Anbieter: neXcube UG (apiup), Deutschland. Tätigkeit: API-Connector zwischen HubSpot CRM und Lexoffice. Synchronisierungslogs werden nach 90 Tagen gelöscht. Der erforderliche Vertrags- und Rollenstatus wird anbieter- und accountbezogen dokumentiert.

5.4 CRM – HubSpot

Anbieter: HubSpot, Inc., 2nd Floor, 30 B Rue de Verdun, 92800 Puteaux, Frankreich (EU-Niederlassung).
Verarbeitete Daten: Kontaktdaten, Interaktionsverlauf, Deal-Informationen, Besuchsverlauf, Formular-Einsendungen.
Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO
Speicherdauer: 3 Jahre nach letzter Interaktion
Datentransfer: USA mit SCCs. Der erforderliche Vertrags- und Rollenstatus wird anbieter- und accountbezogen dokumentiert.

5.5 Personalverwaltung

Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Arbeitsvertrag)
Speicherdauer: Personalstammdaten 3 Jahre nach Beendigung des Arbeitsverhältnisses; Lohnsteuerunterlagen 6 Jahre; Sozialversicherungsunterlagen bis zu 30 Jahre; Buchungsbelege 10 Jahre.

5.6 Kommunikation (Microsoft 365)

Verarbeitete Daten: E-Mail-Inhalte, Chat-Nachrichten (Teams), Dokumente (SharePoint), Videokonferenz-Metadaten.
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO
Speicherdauer: 3 Jahre (oder länger bei Relevanz)
Datentransfer: USA mit SCCs

Wichtig: Bei telefonischer Kommunikation setzen wir eine digitale KI-Telefon-Assistenz (Fonio) ein. Gespräche werden in Echtzeit per Speech-to-Text transkribiert. Eine dauerhafte Speicherung von Audio-Rohdaten ist deaktiviert. Gesprächspartner werden zu Beginn des Gesprächs über den KI-Einsatz informiert.

6. Einsatz von KI-Systemen

6.1 Allgemeine Grundsätze

Wichtig: Bei internen KI-Anwendungen vermeiden wir die Eingabe personenbezogener Daten und verwenden grundsätzlich anonymisierte oder pseudonymisierte Geschäfts- und Projektdaten, konzeptionelle und technische Entwürfe, allgemeine Marketingtexte, interne Dokumentationen und Prozessbeschreibungen.

Bei produktiven KI-Telefonie-, Reservierungs- und Integrationsleistungen können dagegen die in den Abschnitten 6.6 bis 6.10 beschriebenen personenbezogenen Daten verarbeitet werden. Für diese Verarbeitungen gelten die jeweilige Kundenweisung, die produktbezogene Anbieter- und Regionskonfiguration, festgelegte Löschfristen sowie die vertraglichen und technischen Schutzmaßnahmen.

6.2 ChatGPT (OpenAI)

Anbieter: OpenAI, Inc., 3180 18th Street, San Francisco, CA 94110, USA
Zweck: Textgenerierung, Analyse, Strukturierung und Zusammenfassungen im Rahmen interner Prozesse
Verarbeitete Daten: Ausschließlich anonymisierte oder pseudonymisierte Geschäfts- und Projektdaten
Rechtsgrundlage: Art. 6 Abs. 1 f) DSGVO
Datentransfer: USA mit SCCs und ergänzenden Maßnahmen
OpenAI Datenschutz

6.3 Claude (Anthropic)

Anbieter: Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA
Zweck: Textgenerierung, Analyse, Dokumentation und Recherche
Datentransfer: USA mit SCCs
Anthropic Datenschutz

6.4 Perplexity AI

Anbieter: Perplexity AI, Inc., USA
Zweck: Recherche, Informationsbeschaffung und Datenanalyse
Datentransfer: USA mit SCCs
Perplexity Datenschutz

6.5 Grok (xAI)

Anbieter: xAI Corp., USA
Zweck: Recherche, Entwicklung und Analyse
Datentransfer: USA mit SCCs
xAI Datenschutz

6.6 Fonio – KI-Telefonie (Kernprodukt)

Anbieter: Fonio GmbH, Neustiftgasse 73-75/3/7, 1070 Wien, Österreich
Server-Standort: Primäre Datenspeicherung in Deutschland (Hetzner); Echtzeit-, Fallback- und Failover-Verarbeitung nach der jeweils aktivierten Anbieterkette (siehe Datentransfer).
Zweck: KI-gestützte Telefon-Assistenz für unsere B2B-Kunden (Restaurants, Pflegeheime, Immobilienverwaltungen, Persönliche Assistenz)

Wichtig: Bei der Nutzung unserer KI-Telefonie-Produkte ist hey-listen.ai Auftragsverarbeiter für unsere B2B-Kunden. Die Verantwortlichkeit für die Daten der Anrufer liegt beim jeweiligen Unternehmen (unserem Kunden). Für das Produkt PIA (P501) für Privatpersonen ist hey-listen.ai selbst Verantwortlicher.

Datenkategorie Verarbeitung Speicherung
Sprachdaten (Audio) Echtzeit-Verarbeitung Keine dauerhafte Speicherung, soweit deaktiviert; Echtzeitverarbeitung erforderlich
Gesprächstranskripte Verarbeitung und Speicherung Nach kundenspezifischer Konfiguration und Löschkonzept
Telefonnummer des Anrufers Verarbeitung Nach kundenspezifischer Konfiguration und Löschkonzept
Gesprächsinhalte Verarbeitung und Speicherung Nach kundenspezifischer Konfiguration und Löschkonzept
Buchungsangaben Weiterleitung an Reservierungssystem Gemäß Reservierungssystem

Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO. Die Information über den KI-Einsatz erfolgt zu Beginn jedes Gesprächs gemäß Art. 50 EU AI Act.
Datentransfer: Anbieter- und konfigurationsabhängig; die jeweils freigegebene Region und Transfergrundlage nach Art. 44 ff. DSGVO ist maßgeblich.
Unterauftragsverarbeiter: Fonio setzt Twilio Ireland Ltd. (25-28 North Wall Quay, Dublin 1, Irland) als Sub-Processor für die Telefonie-Infrastruktur ein. Twilio verarbeitet die für die aktivierte Telefonie erforderlichen Verbindungsdaten und Audio-Streams; Umfang, Region und Speicherdauer richten sich nach der freigegebenen Produktkonfiguration.

6.7 Besondere Datenkategorien (Art. 9 DSGVO) bei Pflegeheim-Produkten

Dieser Abschnitt gilt ausschließlich für den Einsatz der Pflegeheim-Produkte (P401–P404).

Bei Einsatz unserer Pflegeheim-Produkte können über den Voice Agent Krankmeldungen von Pflegepersonal entgegengenommen werden. Krankmeldungen können Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO darstellen und unterliegen damit dem erhöhten Schutz nach Art. 9 DSGVO.

Rollenverteilung: Hey Listen Technologies handelt als Auftragsverarbeiter im Auftrag des Pflegeheim-Betreibers (Verantwortlicher). Als Rechtsgrundlage kommt insbesondere Art. 9 Abs. 2 lit. b) DSGVO in Betracht.

Technische Schutzmaßnahmen: Eine dauerhafte Audioaufzeichnung ist standardmäßig deaktiviert und darf nur nach dokumentierter Freigabe aktiviert werden. Audio wird während des Gesprächs technisch verarbeitet. Extrahierte Textdaten werden ausschließlich an die freigegebenen Empfänger übermittelt und nach den kundenspezifisch vereinbarten Fristen gelöscht. Symptome oder andere besondere Kategorien personenbezogener Daten werden auf das für den jeweiligen Zweck erforderliche Maß begrenzt.

6.8 Transparenzsatz zu KI-Einsatz

Im Rahmen unserer Dienstleistungen setzen wir unterstützend KI-Systeme zur Erstellung und Überarbeitung von Texten und Analysen ein. Alle Inhalte werden vor Verwendung durch uns manuell geprüft.

6.9 Datenverarbeitung bei PIA für Privatpersonen (B2C)

Dieser Abschnitt gilt ausschließlich, wenn Privatpersonen (Verbraucher im Sinne von § 13 BGB) das Produkt PIA (P501 – Persönlicher Intelligenter Assistent) nutzen.

Rollenverschiebung: Wenn eine Privatperson PIA nutzt, handelt hey-listen.ai nicht als Auftragsverarbeiter, sondern als datenschutzrechtlich Verantwortlicher für die Verarbeitung der Anrufer-Daten.

Verarbeitete Daten: Telefonnummern der Anrufer, Anrufzeitstempel, Transkripte der Gespräche (soweit der Nutzer die Transkription aktiviert hat), Kontaktdaten aus dem verbundenen Adressbuch (Google Contacts oder Microsoft 365).
Rechtsgrundlage: Art. 6 Abs. 1 b) DSGVO (Vertragserfüllung mit dem PIA-Nutzer); Art. 6 Abs. 1 f) DSGVO (berechtigtes Interesse an der Qualitätssicherung).
Speicherdauer: Transkripte und Verbindungsdaten werden nach den für PIA vereinbarten und technisch konfigurierten Fristen gelöscht. Kontaktdaten aus einem verbundenen Adressbuch werden nur im für die aktivierte Funktion erforderlichen Umfang und Zeitraum verarbeitet. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

Betroffenenrechte der Anrufer: Anrufer können ihre Rechte gegenüber hey-listen.ai geltend machen: datenschutz@hey-listen.ai

6.10 Produktbezogene Anbieterketten

Für die KI-Telefonie werden ausschließlich die für das konkrete Produkt und den jeweiligen Kunden aktivierten Anbieter eingesetzt. Die technische Unterstützung eines Anbieters allein bedeutet nicht, dass dieser Anbieter Daten erhält.

  • Fonio-basierte Telefon-KI: Fonio GmbH, Neustiftgasse 73-75/3/7, 1070 Wien, Österreich. Die jeweils aktuelle Fonio-AVV unterscheidet Hauptanbieter für Hosting, Telefonie, Sprachverarbeitung, E-Mail und Monitoring, Fallback-Anbieter zur Verfügbarkeitserhöhung sowie optionale Anbieter für aktivierte Integrationen. Nach der angekündigten Fassung vom 06. August 2026 gehören insbesondere Hetzner, Twilio, Soniox, OpenAI Ireland, Inworld AI, Mailgun und New Relic zur Hauptkette; Deepgram, Google und ElevenLabs werden als Fallback geführt; Nylas, Meta, Firecrawl und LangChain/LangSmith sind optional.
  • Hey Listen KI-Telefonassistenz (eigene Plattform): Die nachfolgend einzeln ausgewiesenen Anbieter werden ausschließlich entsprechend der tatsächlich aktivierten Kunden- und Produktkonfiguration eingesetzt.
  • Hey Gastroline: Je aktiviertem Modul können IONOS, Twilio, Stripe, Microsoft Graph oder ein konkret konfigurierter SMTP-Anbieter sowie die freigegebene Anbieterkette der Hey Listen Voice Platform beteiligt sein.

Hey Listen KI-Telefonassistenz (eigene Plattform)

Für unsere selbst betriebene KI-Telefonassistenz können je aktivierter Konfiguration folgende Anbieter an den bezeichneten Verarbeitungsschritten beteiligt sein:

  • Hosting und Plattformbetrieb: Hetzner Online GmbH verarbeitet die für den Betrieb erforderlichen Plattform-, Konfigurations-, Protokoll- und Kundendaten.
  • Telefonie und Nachrichten: Twilio Ireland Limited verarbeitet insbesondere Rufnummern, Verbindungsdaten, Audio-Streams und gegebenenfalls SMS-Inhalte.
  • Spracherkennung (Speech-to-Text): Deepgram, Inc.; konfigurationsabhängig außerdem OpenAI/Whisper oder Google Cloud/Vertex AI. Dabei können Audio-Streams, Transkripte und technische Qualitätsmetadaten verarbeitet werden.
  • Sprachausgabe (Text-to-Speech): Cartesia, Inc.; konfigurationsabhängig außerdem ElevenLabs. Dabei können Antworttexte, Sprachkonfigurationen und technische Metadaten verarbeitet werden.
  • Sprachmodell- und Agentenverarbeitung: konfigurationsabhängig OpenAI, Anthropic, Groq, Mistral AI oder Google Cloud/Vertex AI. Dabei können Transkripte, Prompts, Antworttexte, Gesprächskontext und für aktivierte Funktionen erforderliche Tool-Daten verarbeitet werden.
  • Optionale Zusatzfunktionen und Betrieb: Tavily für freigegebene Web-Recherche, Krisp für Geräuschunterdrückung, Sentry für Fehlerdiagnose sowie Hey Gastroline, HubSpot, Shopify, Zendesk, Kalenderdienste oder kundeneigene Webhooks für ausdrücklich aktivierte Integrationen.

Hetzner Online GmbH – Hosting und Plattformbetrieb

Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland.

Verarbeitete Daten: Plattform- und Mandantenkonfigurationen, Nutzer- und Kundendaten, Gesprächs- und Transkriptionsdaten soweit gespeichert, Reservierungs-, Bestell- und Termindaten sowie technische Protokoll-, Sicherheits- und Sicherungsdaten.

Zweck der Verarbeitung: Betrieb, Speicherung, Absicherung, Wiederherstellung und technische Bereitstellung der Hey Listen KI-Telefonassistenz.

Rolle und Rechtsgrundlage: Auftragsverarbeiter von Hey Listen. Bei Verarbeitung im Kundenauftrag handelt Hey Listen auf dokumentierte Weisung des verantwortlichen Kunden gemäß Art. 28 DSGVO; im Übrigen Art. 6 Abs. 1 lit. b und f DSGVO.

Speicherdauer und Datentransfer: Verarbeitung in der vertraglich festgelegten EU-/Deutschland-Region. Löschung nach kundenspezifischen Fristen, Löschkonzept und gesetzlichen Aufbewahrungspflichten.

Sicherheitsmaßnahmen: Transportverschlüsselung, rollenbasierte Zugriffe, Mandantentrennung, Protokollierung sowie Backup- und Wiederherstellungsverfahren. Datenschutz- und Vertragsinformationen des Anbieters.

Twilio Ireland Limited – Telefonie und Nachrichten

Anbieter: Twilio Ireland Limited, 25–28 North Wall Quay, Dublin 1, Irland.

Verarbeitete Daten: Rufnummern, Anrufzeitpunkte, Verbindungs- und Zustellmetadaten, Audio-Streams sowie bei aktivierter Nachrichtenfunktion SMS-Inhalte.

Zweck der Verarbeitung: Aufbau und Vermittlung von Telefonverbindungen, Übertragung von Audio-Streams, Rufnummernbetrieb und Versand transaktionaler Nachrichten.

Rolle und Rechtsgrundlage: Direkter Auftragsverarbeiter der eigenen Plattform oder Unterauftragsverarbeiter innerhalb einer Plattformkette; maßgeblich sind Produktkonfiguration, Kundenweisung und die Rechtsgrundlage des verantwortlichen Kunden.

Speicherdauer und Datentransfer: Verarbeitung nach den produktbezogen vereinbarten Fristen. Außereuropäische Verarbeitung nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien nach Art. 46 DSGVO.

Sicherheitsmaßnahmen: Transportverschlüsselung, minimierte Protokollierung, eingeschränkte Zugriffe sowie produktbezogene Regions- und Retention-Konfiguration. Datenschutz- und Vertragsinformationen des Anbieters.

Deepgram, Inc. – Spracherkennung

Anbieter: Deepgram, Inc., USA.

Verarbeitete Daten: Audio-Streams, Transkripte, Wort- und Sprecherwahrscheinlichkeiten sowie technische Qualitäts- und Verbindungsmetadaten.

Zweck der Verarbeitung: Echtzeit-Spracherkennung (Speech-to-Text), damit gesprochene Anliegen erkannt und bearbeitet werden können.

Rolle und Rechtsgrundlage: Auftragsverarbeiter, soweit Deepgram in der aktivierten Sprachpipeline eingesetzt wird; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Endpunkt, Retention und eine etwaige Modellverbesserung richten sich nach der freigegebenen Account-Konfiguration. Zero-Retention wird eingesetzt, soweit vereinbart und technisch verfügbar; Drittlandpfade werden nach Art. 44 ff. DSGVO abgesichert.

Sicherheitsmaßnahmen: Verschlüsselte Übertragung, Datenminimierung, Regionsbindung, Retention-Kontrolle und gesonderte Freigabe für Art.-9-Daten und Berufsgeheimnisse. Datenschutz- und Vertragsinformationen des Anbieters.

Cartesia, Inc. – Sprachausgabe

Anbieter: Cartesia, Inc., USA.

Verarbeitete Daten: Zu sprechende Antworttexte, Voice- und Sprachkonfiguration sowie technische Anfrage- und Qualitätsmetadaten.

Zweck der Verarbeitung: Umwandlung generierter Antworttexte in Sprache (Text-to-Speech).

Rolle und Rechtsgrundlage: Auftragsverarbeiter, soweit Cartesia als Sprachausgabe der aktivierten Sprachpipeline eingesetzt wird; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Verarbeitung nach der vertraglich und technisch festgelegten Retention. Drittlandübermittlungen werden nur auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien nach Art. 46 DSGVO freigegeben.

Sicherheitsmaßnahmen: Verschlüsselte und minimierte Textübermittlung, Zugriffsbeschränkung, Retention-Prüfung und gesondertes Freigabeverfahren für sensible Inhalte. Datenschutz- und Vertragsinformationen des Anbieters.

ElevenLabs – optionale Sprachausgabe

Anbieter: die für den eingesetzten Account maßgebliche ElevenLabs-Vertragsgesellschaft.

Verarbeitete Daten: Zu sprechende Antworttexte, Voice- und Sprachkonfigurationen sowie technische Anfrage- und Qualitätsmetadaten.

Zweck der Verarbeitung: Alternative oder kundenspezifisch aktivierte Umwandlung von Text in Sprache.

Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter ElevenLabs-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Datenresidenz, Retention und Zero-Retention werden je Account und Produkt festgelegt. Etwaige Verarbeitungen außerhalb der gewählten Region werden über die anwendbaren Transfermechanismen abgesichert.

Sicherheitsmaßnahmen: Verschlüsselte Übertragung, Datenminimierung, Account- und Regionsprüfung sowie Aktivierung erst nach dokumentierter Legal- und Security-Freigabe. Datenschutz- und Vertragsinformationen des Anbieters.

OpenAI – Sprachmodell, Realtime und optionale Spracherkennung

Anbieter: OpenAI Ireland Limited beziehungsweise die für den eingesetzten Dienst maßgebliche OpenAI-Vertragsgesellschaft.

Verarbeitete Daten: Transkripte, Prompts, Antworttexte, Gesprächskontext, Tool-Aufrufe und bei aktivierter Realtime- oder Whisper-Verarbeitung Audio-Daten.

Zweck der Verarbeitung: Erkennung und Verarbeitung von Anliegen, Antwortgenerierung, strukturierte Tool-Ausführung und optionale Sprachverarbeitung.

Rolle und Rechtsgrundlage: Auftragsverarbeiter in der aktivierten Produktkonfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Retention, Trainingseinstellungen und Region richten sich nach Business-/API-Produkt und dokumentierter Projektkonfiguration. Drittlandpfade werden nach Art. 44 ff. DSGVO abgesichert.

Sicherheitsmaßnahmen: Projekttrennung, minimierte Prompts, Secret- und PII-Filterung, verschlüsselte Übertragung sowie kontrollierte Retention- und Trainingseinstellungen. Datenschutz- und Vertragsinformationen des Anbieters.

Anthropic – optionale Sprachmodell- und Agentenverarbeitung

Anbieter: Anthropic, PBC beziehungsweise die für den eingesetzten Dienst maßgebliche Anthropic-Vertragsgesellschaft.

Verarbeitete Daten: Transkripte, Prompts, Antworttexte, Gesprächskontext, strukturierte Tool-Daten und technische Nutzungsmetadaten.

Zweck der Verarbeitung: Konfigurationsabhängige Sprachmodell- und Agentenverarbeitung einschließlich Antwortgenerierung und Tool-Orchestrierung.

Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Anthropic-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Verarbeitung nach den für das kommerzielle Produkt vereinbarten Retention- und Trainingseinstellungen; Drittlandpfade werden über die im DPA vorgesehenen Garantien abgesichert.

Sicherheitsmaßnahmen: Datenminimierung, Mandanten- und Projekttrennung, kontrollierte Tool-Freigaben, PII-Redaktion und verschlüsselte Übertragung. Datenschutz- und Vertragsinformationen des Anbieters.

Groq, Inc. – optionales Sprachmodell

Anbieter: Groq, Inc., USA.

Verarbeitete Daten: Transkripte, Prompts, Antworttexte, Gesprächs- und Tool-Kontext sowie technische Anfrage- und Performance-Metadaten.

Zweck der Verarbeitung: Optionale oder ausfallsichernde Sprachmodellverarbeitung bei ausdrücklich freigegebener Konfiguration.

Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Groq-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Retention und Nutzung von Eingaben richten sich nach DPA und Account-Konfiguration; Drittlandpfade werden nach Art. 44 ff. DSGVO abgesichert.

Sicherheitsmaßnahmen: Minimierte Kontextübermittlung, PII-Redaktion, Zugriffsbeschränkung sowie Aktivierung nur nach Provider-, Modell- und Retention-Freigabe. Datenschutz- und Vertragsinformationen des Anbieters.

Mistral AI SAS – optionales Sprachmodell

Anbieter: Mistral AI SAS, Paris, Frankreich.

Verarbeitete Daten: Transkripte, Prompts, Antworttexte, Gesprächs- und Tool-Kontext sowie technische Nutzungsmetadaten.

Zweck der Verarbeitung: Optionale Sprachmodell- oder Fallback-Verarbeitung bei ausdrücklich freigegebener Konfiguration.

Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Mistral-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Region, Retention und eine etwaige Nutzung von Eingaben richten sich nach Produkt und Account-Konfiguration; Drittlandpfade werden vor Aktivierung gesondert geprüft.

Sicherheitsmaßnahmen: EU-Region soweit verfügbar, Datenminimierung, PII-Redaktion, verschlüsselte Übertragung und kontrollierte Modellfreigabe. Datenschutz- und Vertragsinformationen des Anbieters.

Google Cloud / Vertex AI – optionale Sprach- und KI-Verarbeitung

Anbieter: Google Cloud EMEA Limited beziehungsweise die für das Google-Cloud-Konto maßgebliche Vertragsgesellschaft.

Verarbeitete Daten: Je aktivierter Funktion Audio-Streams, Transkripte, Prompts, Antworttexte, Gesprächskontext und technische Metadaten.

Zweck der Verarbeitung: Optionale Sprach-, Modell- oder Fallback-Verarbeitung über Google Cloud beziehungsweise Vertex AI.

Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Google-Cloud-Konfiguration; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Region, Logging, Retention und Zero-Data-Retention werden dienst- und projektbezogen konfiguriert; Drittlandpfade werden über das Cloud-DPA und zusätzliche Maßnahmen abgesichert.

Sicherheitsmaßnahmen: Projekt- und Rollenberechtigungen, Regionsbindung, Logging- und Retention-Kontrollen, Verschlüsselung und minimierte Payloads. Datenschutz- und Vertragsinformationen des Anbieters.

Tavily – optionale Web-Recherche

Anbieter: die für den eingesetzten Tavily-Account maßgebliche Vertragsgesellschaft.

Verarbeitete Daten: Freigegebene Suchanfragen, notwendige Kontextauszüge und technische Anfragemetadaten; keine Gesprächsvolltexte oder sensiblen Daten ohne gesonderte Freigabe.

Zweck der Verarbeitung: Abruf öffentlich verfügbarer Informationen für ausdrücklich aktivierte Recherchefunktionen.

Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich bei aktivierter Recherchefunktion; Verarbeitung nach Kundenweisung und auf Grundlage des Kunden-AVV.

Speicherdauer und Datentransfer: Aktivierung erst nach DPA-, Retention- und Transferprüfung. Suchanfragen werden minimiert und dürfen Art.-9-Daten oder Berufsgeheimnisse nur nach gesonderter Freigabe enthalten.

Sicherheitsmaßnahmen: Payload-Filterung, Datenminimierung, Allowlist und gesondertes Freigabe-Gate für sensible Daten. Datenschutz- und Vertragsinformationen des Anbieters.

Krisp – optionale Geräuschunterdrückung

Anbieter: Krisp Technologies, Inc. beziehungsweise die für das eingesetzte Produkt maßgebliche Vertragsgesellschaft.

Verarbeitete Daten: Audio-Chunks sowie technische Audio- und Qualitätsmetadaten, soweit die Funktion serverseitig verarbeitet wird.

Zweck der Verarbeitung: Geräusch- und Echo-Unterdrückung zur Verbesserung der Sprachqualität.

Rolle und Rechtsgrundlage: Auftragsverarbeiter ausschließlich nach dokumentierter technischer, datenschutzrechtlicher und vertraglicher Freigabe.

Speicherdauer und Datentransfer: Vor Einsatz wird lokale oder Cloud-Verarbeitung geklärt; Cloud-Verarbeitung wird einschließlich Retention, Region und Transfermechanismus dokumentiert.

Sicherheitsmaßnahmen: Standardmäßig deaktiviert, Aktivierung über Allowlist, minimale Audioübermittlung und gesondertes Freigabe-Gate für sensible Daten. Datenschutz- und Vertragsinformationen des Anbieters.

Functional Software, Inc. (Sentry) – Fehlerdiagnose

Anbieter: Functional Software, Inc. d/b/a Sentry, USA.

Verarbeitete Daten: Fehlerereignisse, technische Geräte-, Request- und Performance-Metadaten, pseudonymisierte Nutzer- oder Mandantenkennungen und nur soweit unvermeidbar minimierte Inhaltsfragmente.

Zweck der Verarbeitung: Erkennung, Analyse und Behebung technischer Fehler sowie Stabilitäts- und Sicherheitsüberwachung.

Rolle und Rechtsgrundlage: Auftragsverarbeiter; Art. 6 Abs. 1 lit. f DSGVO für sicheren und stabilen Betrieb, bei Kundendaten zusätzlich Verarbeitung nach dokumentierter Weisung.

Speicherdauer und Datentransfer: Löschung entsprechend der festgelegten Projekt-Retention; Drittlandpfade werden nach Art. 44 ff. DSGVO abgesichert.

Sicherheitsmaßnahmen: Secret- und PII-Filterung vor Versand, Sampling, eingeschränkte Zugriffe, pseudonymisierte Kennungen und festgelegte Retention. Datenschutz- und Vertragsinformationen des Anbieters.

Rechte und Kontakt zur Anbieter-Verarbeitung

Betroffene können insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch nach Maßgabe der Art. 15 bis 21 DSGVO verlangen. Bei Verarbeitung im Auftrag eines Hey-Listen-Kunden ist grundsätzlich dieser Kunde verantwortliche Anlaufstelle; Hey Listen unterstützt ihn bei der Bearbeitung. Unabhängig davon können Anfragen an die in Abschnitt 12 genannten Kontaktdaten gerichtet werden.

Aktualisierungshinweis: Diese produktbezogene Konkretisierung mit Stand 04. September 2026 geht vereinfachenden älteren Angaben in dieser Erklärung vor, soweit diese hinsichtlich Anbieterrolle, Datenarten, Speicherort oder Drittlandtransfer abweichen.

Je Anbieter können Rufnummern, Audio-Streams, Transkripte, Antworttexte, Prompt- und Tool-Kontext, technische Metadaten sowie die für aktivierte Reservierungs-, Bestell-, Kalender- oder CRM-Funktionen erforderlichen Daten verarbeitet werden. Vor Aktivierung prüfen wir Zweck, Datenumfang, Anbieterrolle, Region, Auftragsverarbeitungsvertrag, Unterauftragsverarbeiter, Löschung und Transfergrundlage.

Für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und gesetzliche Berufsgeheimnisse gilt ein gesondertes Freigabeverfahren. Fallback- und Failover-Pfade dürfen dabei keine abweichende Region oder einen ungeprüften Anbieter aktivieren. Soweit Daten außerhalb der EU/des EWR verarbeitet werden, stützen wir die Übermittlung auf einen Angemessenheitsbeschluss oder geeignete Garantien nach Art. 46 DSGVO und prüfen erforderlichenfalls zusätzliche Schutzmaßnahmen.

7. Datensicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein.

Technische Maßnahmen: Verschlüsselte Datenübertragung (HTTPS/TLS 1.2+), verschlüsselte Datenspeicherung durch Cloud-Provider, Multi-Faktor-Authentifizierung (MFA), sichere Passwörter (mindestens 12 Zeichen), automatische Backups durch Cloud-Provider.

Server-Infrastruktur: Hey Listen Technologies nutzt Infrastruktur der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) für den Betrieb der hey-listen.ai Plattform, Middleware und Entwicklungsumgebungen. Die Verarbeitung erfolgt in der vertraglich und technisch festgelegten EU-/Deutschland-Region. Drittlandverarbeitungen durch andere, aktivierte Dienste werden gesondert nach Art. 44 ff. DSGVO bewertet. Rechtsgrundlage: Art. 6 Abs. 1 b) und f) DSGVO. Der erforderliche Vertragsnachweis wird anbieter- und accountbezogen geführt. Datenschutzinformationen von Hetzner.

Organisatorische Maßnahmen: Jährliche Datenschutz- und Sicherheitsschulung für Mitarbeiter, rollenbasierte Zugriffskontrolle (Least Privilege Principle), dokumentierter Incident Response Plan, jährliche Eigenüberprüfung durch die Geschäftsführung.

8. Datentransfer in Drittländer

8.1 Internationale Datenübertragung

Einige unserer Dienstleister sind in Ländern außerhalb der EU/EWR ansässig. Für diese Transfers haben wir folgende Schutzmaßnahmen implementiert: Standard Contractual Clauses (SCCs) · Supplementary Measures · Datenschutz-Folgenabschätzung (DSFA) · Begrenzte Datenmengen

8.2 Betroffene Services

Service Standort Schutzmaßnahmen
Shopify Irland/USA SCCs, Supplementary Measures
Google Analytics GA4 USA SCCs, Supplementary Measures
Meta Pixel (Facebook) USA SCCs, Supplementary Measures
TikTok Pixel USA/China SCCs, Supplementary Measures
Make.com Slowenien/USA SCCs, Supplementary Measures
Microsoft Office 365 USA/EU SCCs, Supplementary Measures
Microsoft Clarity USA EU-US DPF (Angemessenheitsbeschluss), SCCs
HubSpot USA/EU SCCs, Supplementary Measures
Cal.eu / Cal.com EU Europäische Buchungsumgebung, DPA gemäß Art. 28 DSGVO
Formspree USA SCCs, Supplementary Measures
ChatGPT (OpenAI) USA SCCs, Supplementary Measures
Claude (Anthropic) USA SCCs, Supplementary Measures
Perplexity AI USA SCCs, Supplementary Measures
Grok (xAI) USA SCCs, Supplementary Measures
Lexoffice Deutschland DSGVO-konform, EU-Datenspeicherung
Fonio Deutschland DSGVO-konform, EU-Datenspeicherung
Qonto Frankreich DSGVO-konform, EU-Datenspeicherung
APIUP (neXcube) Deutschland DSGVO-konform, EU-Datenspeicherung
Trustpilot Dänemark/USA SCCs, Supplementary Measures
Google Business USA SCCs, Supplementary Measures

9. Betroffenenrechte

Datenschutzanfragen: Alle Anfragen zu Ihren Betroffenenrechten richten Sie bitte an: datenschutz@hey-listen.ai

Recht Rechtsgrundlage Beschreibung
Auskunft Art. 15 DSGVO Auskunft über verarbeitete Daten (welche Daten, Zweck, Empfänger, Speicherdauer)
Berichtigung Art. 16 DSGVO Korrektur unrichtiger oder unvollständiger Daten
Löschung Art. 17 DSGVO Löschung Ihrer Daten (soweit keine Aufbewahrungspflichten entgegenstehen)
Einschränkung Art. 18 DSGVO Einschränkung der Verarbeitung
Datenportabilität Art. 20 DSGVO Übertragung Ihrer Daten (CSV, JSON, XML)
Widerspruch Art. 21 DSGVO Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen
Beschwerde Art. 77 DSGVO Beschwerde bei Aufsichtsbehörde

Zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz Niedersachsen (LfD), Prinzenstraße 5, 30159 Hannover, www.lfd.niedersachsen.de, Telefon: +49 511 120-4500

10. Auftragsverarbeiter

Wir arbeiten mit folgenden Auftragsverarbeitern zusammen:

Unternehmen Tätigkeit Standort Datenschutz
Shopify International Ltd. Shop, Abo, Zahlungen Irland/USA Shopify Datenschutz
Google LLC Analytics, Business USA Google Datenschutz
Meta Platforms, Inc. Facebook/Instagram Pixel USA Meta Datenschutz
TikTok Technology Ltd. TikTok Pixel USA/China TikTok Datenschutz
Make.com Workflow-Automation Slowenien/USA Make Datenschutz
Microsoft Corporation Office 365, Teams, SharePoint EU/USA Microsoft Datenschutz
Microsoft Corporation (Clarity) Heatmaps, Session Recordings, Website-Analyse USA Microsoft Datenschutz
HubSpot, Inc. CRM, Lead-Management USA/EU HubSpot Datenschutz
Cal.eu / Cal.com Demo-Terminbuchungen, Terminverwaltung und Erinnerungen EU Cal.eu Datenschutz
Formspree Inc. Bewertungsformulare USA Formspree Datenschutz
Haufe-Lexware GmbH Buchhaltung (Lexoffice) Deutschland Lexware Datenschutz
Qonto SAS Geschäftskonto Frankreich Qonto Datenschutz
neXcube UG (apiup) HubSpot↔Lexoffice Connector Deutschland APIUP Datenschutz
Fonio GmbH KI-Telefonie Österreich/Deutschland Fonio Datenschutz
Twilio Ireland Ltd. Telefonie-Infrastruktur (Sub-Processor Fonio) Irland (EU) Twilio Datenschutz
Hetzner Online GmbH Cloud-Hosting (eigene Infrastruktur) Deutschland Hetzner Datenschutz
OpenAI, Inc. ChatGPT KI-Service USA OpenAI Datenschutz
Anthropic, PBC Claude KI-Service USA Anthropic Datenschutz
Perplexity AI, Inc. Recherche & Analyse USA Perplexity Datenschutz
xAI Corp. Grok KI-Service USA xAI Datenschutz
Trustpilot A/S Bewertungen Dänemark/USA Trustpilot Datenschutz
Consentmo Ltd. Cookie-Consent-Management Bulgarien/EU Consentmo Datenschutz

Datenverarbeitungsverträge: Auftragsverarbeiter werden erst nach Prüfung der erforderlichen Vereinbarung gemäß Art. 28 DSGVO und der produktbezogenen Vertragskette freigegeben. Der Nachweis wird intern anbieter- und accountbezogen geführt.

10.1 Weitere produkt- und konfigurationsabhängige Anbieter

Ergänzend zu der vorstehenden Baseline können, abhängig vom gebuchten Produkt und den aktivierten Funktionen, folgende Anbieter oder Anbietergruppen als Auftrags- oder Unterauftragsverarbeiter beteiligt sein:

Anbieter Leistung Einsatzstatus
Deepgram Speech-to-Text Fonio-Fallback bzw. eigene Voice Platform je Konfiguration
Cartesia Text-to-Speech eigene Voice Platform je Konfiguration
ElevenLabs Text-to-Speech Fonio-Fallback bzw. eigene Voice Platform je Konfiguration
Groq und Mistral AI Sprachmodell-/Fallback-Verarbeitung eigene Voice Platform je Konfiguration
Google Cloud / Vertex AI Sprach- und KI-Verarbeitung Fallback oder eigene Voice Platform je Konfiguration
Tavily und Krisp optionale Web-Recherche bzw. Geräuschunterdrückung nur nach gesonderter Aktivierungsprüfung
Stripe, Sentry und konkreter SMTP-Anbieter Billing, Fehlerdiagnose und transaktionale E-Mail nur für aktivierte Betriebsfunktionen
Soniox, Inworld AI, Mailgun und New Relic Sprachverarbeitung, E-Mail und Monitoring Hauptanbieter innerhalb der aktuellen Fonio-Kette
Nylas, Meta, Firecrawl und LangChain/LangSmith optionale Integrations-, Wissens- oder Orchestrierungsfunktionen nur innerhalb aktivierter Fonio-Funktionen
IONOS und Hey Gastroline Hosting, Reservierung und Bestellung Hey Gastroline bzw. aktivierte Restaurantintegration

Maßgeblich ist die tatsächlich aktivierte Produktivkonfiguration. Mittelbare Anbieter werden über die Vertrags- und Subprozessorenkette des jeweiligen Hauptanbieters nachgewiesen. Ergänzungsstand: 04. September 2026.

Vertragsnachweise: Auftragsverarbeiter werden erst nach Prüfung der erforderlichen Vereinbarung gemäß Art. 28 DSGVO und der produktbezogenen Vertragskette freigegeben. Der Nachweis wird intern anbieter- und accountbezogen geführt.

11. Cookies detailliert

11.1 Cookie-Kategorien

Notwendig (Kategorie 1)

Cookies, die für die Funktionalität der Website erforderlich sind:

Cookie Zweck Speicherdauer
_shopify_session Shopify Sitzungsverwaltung Sitzungsdauer
_shopify_y Shopify Analytics 1 Jahr
cart Warenkorb-Inhalt 2 Wochen
secure_customer_sig Kunden-Authentifizierung 20 Jahre
cookie_consent Cookie-Einwilligung (Consentmo) 1 Jahr

Analytics (Kategorie 2)

Cookies für Website-Analyse:

Cookie Zweck Speicherdauer
_ga Google Analytics 2 Jahre
_gid Google Analytics Session 24 Stunden
_gat Google Analytics Throttling 1 Minute
_ga_* Google Analytics 4 2 Jahre
_clck Microsoft Clarity – Nutzer-ID (persistente Identifikation) 1 Jahr
_clsk Microsoft Clarity – Session-Zusammenführung 1 Tag
CLID Microsoft Clarity – Erstbesuch-Identifikation 1 Jahr
ANONCHK Microsoft Clarity – Session-Sampling 10 Minuten
MR Microsoft Clarity – Redirect-Validierung 7 Tage
SM Microsoft Clarity – Session-Synchronisierung Sitzungsdauer

Marketing (Kategorie 3)

Cookies für Werbung und Retargeting:

Cookie Zweck Speicherdauer
_fbp Facebook Pixel 3 Monate
_fbc Facebook Click ID 3 Monate
tt_appInfo TikTok Pixel 1 Jahr
tt_sessionId TikTok Session Sitzungsdauer
hubspotutk HubSpot Tracking 13 Monate

11.2 Cookie-Verwaltung

Browser-Einstellungen: Chrome: Einstellungen → Datenschutz und Sicherheit → Cookies · Firefox: Einstellungen → Datenschutz & Sicherheit → Cookies · Safari: Einstellungen → Datenschutz → Cookies · Edge: Einstellungen → Datenschutz → Cookies

Cookie-Banner: Beim ersten Besuch können Sie Ihre Cookie-Einstellungen über den Consentmo GDPR Banner anpassen.

12. Kontakt und Betroffenenrechte

12.1 Kontaktinformationen

Verantwortlicher:
Hey Listen Technologies UG (haftungsbeschränkt)
Daniel Wittig und Christian Kirsch
E-Mail (allgemein): info@hey-listen.ai
E-Mail (Datenschutz): datenschutz@hey-listen.ai
Telefon: +49 421 40980751
Anschrift: Regensburger Straße 2, 28844 Weyhe, Deutschland

12.2 Anfragen stellen

Sie können folgende Anfragen stellen: Auskunftsanfrage, Berichtigungsanfrage, Löschanfrage, Einschränkungsanfrage, Datenportabilität, Widerspruch.

Kontaktwege:
1. E-Mail: datenschutz@hey-listen.ai
2. Telefon: +49 421 40980751
3. Kontaktformular: www.hey-listen.ai/pages/contact

Bearbeitungszeit: Innerhalb von 30 Tagen (kann um 2 Monate verlängert werden)

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns das Recht vor, diese Datenschutzerklärung zu ändern. Änderungen werden auf dieser Seite veröffentlicht. Bei wesentlichen Änderungen werden Sie benachrichtigt.

Letzte Aktualisierung: 04. September 2026

Änderungsverlauf

Version Datum Änderungen
1.0 07.04.2026 Initiale Erstellung für Hey Listen Technologies UG
1.1 07.04.2026 Twilio Ireland Ltd. als Sub-Processor von Fonio in Kap. 6.6 und Auftragsverarbeiter-Tabelle ergänzt; Review-Zyklus vereinheitlicht (April 2027)
1.2 07.04.2026 Hetzner Online GmbH als eigener Auftragsverarbeiter in Kap. 7 (Datensicherheit) und Auftragsverarbeiter-Tabelle ergänzt
1.3 07.04.2026 Kap. 6.7 neu: Art. 9 DSGVO Gesundheitsdaten bei Pflegeheim-Produkten; Kap. 6.9 neu: B2C-PIA (hey-listen.ai als Verantwortlicher); Kap. 9 Betroffenenrechte: datenschutz@hey-listen.ai als primäre Datenschutz-Kontaktadresse gesetzt; Kap. 12.1 Verantwortlicher: datenschutz@-Adresse ergänzt
1.4 10.04.2026 Microsoft Clarity vollständig integriert: Kap. 4.1.2 Cookie-Tabelle ergänzt; Kap. 4.1.3 Empfänger ergänzt; Kap. 4.8 neu (vollständiger Abschnitt mit Beschreibung, Daten, Rechtsgrundlage, Datentransfer, Speicherdauer, Opt-Out); Kap. 8.2 Drittlandtransfer-Tabelle ergänzt; Kap. 10 Auftragsverarbeiter-Tabelle ergänzt; Kap. 11.1 Analytics-Cookie-Tabelle um 6 Clarity-Cookies ergänzt
1.5 04.09.2026 Produktbezogene Anbieterketten, Fallback-/Failover-Regeln, Art.-9-Freigabe und Drittlandtransfer konkretisiert
1.6 04.09.2026 Anbieter der eigenen Hey Listen KI-Telefonassistenz mit Verarbeitungsschritt und Datenarten ausdrücklich ausgewiesen
1.7 04.09.2026 Einzelinformationen zu Anbietern, Datenarten, Zwecken, Rollen, Speicherkriterien, Transfers und Schutzmaßnahmen der eigenen KI-Telefonassistenz ergänzt
1.8 05.09.2026 Veralteten Agenten-Eintrag entfernt; Anbieterketten der eigenen Voice Platform und Fonio konsolidiert; Kapitelnummerierung und Serverstandort redaktionell bereinigt

Datenschutz-Kontakt

Für alle Datenschutzanfragen wenden Sie sich bitte an:

Hey Listen Technologies UG (haftungsbeschränkt)

E-Mail: datenschutz@hey-listen.ai

Telefon: +49 421 40980751

Version 1.8 · Stand: 05. September 2026 · Nächste Überprüfung: März 2027

@media (max-width: 768px) { .container, [class*="container"] { max-width: 100% !important; padding-left: 16px !important; padding-right: 16px !important; } table { display: block; overflow-x: auto; -webkit-overflow-scrolling: touch; width: 100% !important; } img { max-width: 100% !important; height: auto !important; } body, html { overflow-x: hidden !important; } nav[aria-label="Breadcrumb"] { padding: 8px 16px !important; } } @media (max-width: 480px) { h1 { font-size: clamp(24px, 6vw, 36px) !important; } h2 { font-size: clamp(20px, 5vw, 28px) !important; } h3 { font-size: clamp(16px, 4vw, 22px) !important; } p, li { font-size: 14px !important; line-height: 1.6 !important; } }