Datenschutzerklärung

    1. Überblick & Geltungsbereich

    Wir freuen uns über Ihr Interesse an HeyVera. Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Datenschutzerklärung informiert Sie nach Art. 13 und 14 DSGVO darüber, welche personenbezogenen Daten wir verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage.

    Diese Erklärung gilt für unsere Website unter heyvera.de (Marketing- und Informationsangebot) sowie für unser SaaS-Produkt – den KI-Telefonassistenten „Vera“. Soweit wir personenbezogene Daten von Anruferinnen und Anrufern im Auftrag unserer Geschäftskunden (z. B. Hausverwaltungen) verarbeiten, handeln wir als Auftragsverarbeiter; Verantwortliche sind insoweit unsere Kunden. Näheres dazu im Abschnitt „SaaS-Produkt“.

    Unser Angebot richtet sich an Unternehmen. Eine Verarbeitung personenbezogener Daten von Minderjährigen ist nicht beabsichtigt.

    2. Verantwortlicher

    Verantwortlicher für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

    HeyVera GmbH
    Dresdener Straße 113b
    10179 Berlin, Deutschland
    Vertreten durch den Geschäftsführer: Robert Steinmannrobert@heyvera.de+49 173 5693320Datenschutz-Kontakt: datenschutz@heyvera.de

    3. Datenschutzbeauftragter

    Externer Datenschutzbeauftragter
    Dr. Sebastian Kraska
    IITR Datenschutz GmbH
    Marienplatz 2, 80331 Münchenemail@iitr.de089-18917360

    4. Grundlagen der Verarbeitung

    Wir verarbeiten personenbezogene Daten nur, wenn dafür eine Rechtsgrundlage besteht. In Betracht kommen insbesondere: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (lit. b), die Erfüllung rechtlicher Pflichten (lit. c) sowie unsere berechtigten Interessen (lit. f), sofern Ihre Interessen nicht überwiegen.

    Bei jedem nachfolgend genannten Dienst ist die jeweils einschlägige Rechtsgrundlage angegeben. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

    5. Hosting & Server-Logfiles

    Unsere Website wird bei einem Dienstleister gehostet, der die Inhalte ausliefert und absichert. Bei jedem Aufruf verarbeitet dieser technisch notwendige Verbindungsdaten (sog. Server-Logfiles), etwa Ihre IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite, den Browsertyp sowie das Betriebssystem. Zum Schutz unserer Formulare vor automatisiertem Missbrauch setzen wir zudem dessen CAPTCHA-Dienst (Cloudflare Turnstile) ein.

    Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren, stabilen und effizienten Bereitstellung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO).

    CloudflareCloudflare, Inc.
    Zweck
    Bereitstellung der Website heyvera.de über Cloudflare Pages (Hosting/CDN), Auslieferung der Inhalte über das globale Content-Delivery-Network sowie Schutz der Formulare vor Bots und Missbrauch mittels Cloudflare Turnstile (CAPTCHA-Verifizierung).
    Verarbeitete Daten
    IP-AdresseVerbindungs- und Anfrage-Metadaten (Datum/Uhrzeit, angefragte URL, HTTP-Header, Referrer)Browser- und Geräteinformationen (User-Agent)Turnstile-Token / Verifizierungsdaten zur Bot-Erkennung
    Rechtsgrundlage
    Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
    Datenstandort & Übermittlung
    EU+USACloudflare, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (DPF-Teilnehmer-ID 5666); ergänzend gelten EU-Standardvertragsklauseln gemäß dem Cloudflare Customer DPA. Deutsche Niederlassung: Cloudflare Germany GmbH, München.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Server-Logfiles und Sicherheits-/Bot-Schutz-Daten werden von Cloudflare nur für die zur Bereitstellung und Absicherung des Dienstes erforderliche Dauer gespeichert; konkrete Aufbewahrungsfristen ergeben sich aus dem Cloudflare Customer DPA und der Cloudflare-Datenschutzrichtlinie.
    Cookies / Speicher
    cf_clearance, __cf_bm, _cfuvid
    Anbieter
    Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA

    6. Cookies & Einwilligung

    Wir verwenden Cookies und vergleichbare Technologien (z. B. localStorage). Technisch notwendige Speichervorgänge sind für den Betrieb der Website erforderlich; ihre Rechtsgrundlage ist § 25 Abs. 2 TDDDG sowie unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).

    Für nicht notwendige Cookies und Technologien zu Analyse- und Marketingzwecken holen wir über unseren Cookie-Banner Ihre Einwilligung ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Diese Dienste werden erst nach Ihrer Zustimmung aktiviert. Ihre Auswahl können Sie jederzeit mit Wirkung für die Zukunft ändern oder widerrufen.

    Über unseren Cookie-Banner können Sie der Nutzung von Analyse- und Marketing-Diensten zustimmen („Akzeptieren“) oder diese ablehnen („Ablehnen“). Erst nach Ihrer Zustimmung werden die in den folgenden Abschnitten genannten einwilligungspflichtigen Dienste geladen.

    Ihre Entscheidung wird lokal in Ihrem Browser gespeichert. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder ändern – etwa indem Sie die gespeicherte Auswahl in Ihrem Browser löschen und beim nächsten Besuch neu entscheiden.

    7. Webanalyse & Statistik

    Zur Verbesserung unseres Angebots analysieren wir – auf Grundlage Ihrer Einwilligung – die Nutzung unserer Website. Dabei kommen folgende Dienste zum Einsatz:

    PostHogPostHog Inc.
    Zweck
    Produkt- und Marketing-Analyse einschließlich Reichweitenmessung, Session Recording und Heatmaps zur Verbesserung von Website und SaaS-Produkt; Auslösung erst nach Einwilligung über das Cookie-Banner.
    Verarbeitete Daten
    IP-AdresseGeräteinformationenBrowser-/NutzungsdatenReferrer-/SeitenaufrufeKlick- und InteraktionsdatenSession-Recording-Daten (Bildschirminteraktionen)Pseudonyme Nutzerkennung (distinct_id)Bei identifizierten Nutzern: E-Mail, Name, Telefonnummer, Unternehmen, Website
    Rechtsgrundlage
    Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
    Datenstandort & Übermittlung
    EU+USADatenverarbeitung primär in der EU (AWS eu-central-1, Frankfurt, PostHog Cloud EU). Muttergesellschaft PostHog Inc. ist nach dem EU-US Data Privacy Framework zertifiziert (aktiv); ergänzend Standardvertragsklauseln (SCC) im Auftragsverarbeitungsvertrag.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Speicherung, solange das Konto aktiv ist bzw. zur Erfüllung der vertraglichen Pflichten erforderlich; IP-Erfassung in der EU-Cloud standardmäßig deaktiviert. Aufbewahrung der Event-Daten gemäß Projekteinstellungen konfigurierbar.
    Cookies / Speicher
    ph_<project_api_key>_posthog
    Anbieter
    PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA
    Google Analytics 4Google Ireland Limited
    Zweck
    Reichweitenmessung und statistische Analyse des Nutzerverhaltens auf der Website zur Optimierung von Inhalten und Marketingmaßnahmen (Conversion-Tracking).
    Verarbeitete Daten
    IP-Adresse (gekürzt)Geräte- und BrowserinformationenPseudonyme Nutzer-/Client-ID (Cookie)Nutzungs- und Interaktionsdaten (Seitenaufrufe, Events)Referrer und ungefährer Standortgehashte E-Mail-Adresse (SHA-256)gehashte Telefonnummer (SHA-256)
    Rechtsgrundlage
    Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
    Datenstandort & Übermittlung
    EU+USAVerantwortlicher für den EWR ist Google Ireland Limited (Irland). Google LLC (USA) wird als Unterauftragsverarbeiter tätig und ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten Googles Standardvertragsklauseln (SCC).Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Cookies _ga und _ga_* mit Laufzeit von bis zu 2 Jahren (rollierend). Aufbewahrung der Ereignisdaten auf Nutzerebene in GA4 standardmäßig konfigurierbar (i.d.R. 2 oder 14 Monate).
    Cookies / Speicher
    _ga, _ga_N91HCE5X3W, _gid, _gat
    Anbieter
    Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland
    Microsoft ClarityMicrosoft Ireland Operations Limited
    Zweck
    Analyse des Nutzerverhaltens auf der Website mittels Sitzungsaufzeichnungen (Session Replay) und Heatmaps zur Verbesserung von Usability und Conversion.
    Verarbeitete Daten
    IP-Adresse (anonymisiert)Geräte- und BrowserinformationenBetriebssystemKlick-, Scroll- und Mausbewegungenbesuchte Seiten und InteraktionenReferrer-URLungefährer Standort (Land/Region)eindeutige Nutzer- und Sitzungs-ID (Cookie)
    Rechtsgrundlage
    Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
    Datenstandort & Übermittlung
    EU+USAEU-Vertragspartner ist Microsoft Ireland Operations Ltd. (Irland). Die Verarbeitung erfolgt in den USA durch die Microsoft Corporation, die unter dem EU-US Data Privacy Framework zertifiziert ist; ergänzend gelten EU-Standardvertragsklauseln (SCC).Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Clarity-Daten werden standardmäßig bis zu 12 Monate gespeichert. Cookie _clck: 1 Jahr, Cookie _clsk: 1 Tag.
    Cookies / Speicher
    _clck, _clsk, CLID, ANONCHK, MR, MUID, SM
    Anbieter
    Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland

    8. Marketing & Reichweitenmessung

    Auf Grundlage Ihrer Einwilligung messen wir den Erfolg unserer Werbung und sprechen Interessenten gezielt an. Dabei werden – soweit für den Abgleich erforderlich – personenbezogene Identifikatoren ausschließlich in gehashter (pseudonymisierter) Form an die folgenden Anbieter übermittelt:

    Meta PixelMeta Platforms Ireland Limited
    Zweck
    Reichweitenmessung und Conversion-Tracking von Werbeanzeigen sowie Bildung von Zielgruppen für Remarketing auf Facebook und Instagram; erfasst werden PageView- und Lead-Ereignisse zur Messung des Werbeerfolgs.
    Verarbeitete Daten
    IP-AdresseGeräteinformationenBrowserinformationenCookie-IDs (_fbp)besuchte Seiten und Nutzungsverhaltengehashte Nutzerdaten (SHA-256 E-Mail-Adresse, SHA-256 Telefonnummer)
    Rechtsgrundlage
    Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
    Datenstandort & Übermittlung
    EU+USAVerantwortlicher im EWR ist Meta Platforms Ireland Limited. Bei Übermittlung an die Meta Platforms, Inc. in die USA greift das EU-US Data Privacy Framework (Meta Platforms, Inc. ist zertifiziert); ergänzend EU-Standardvertragsklauseln gemäß Metas European Data Transfer Addendum.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Cookie-Laufzeit _fbp: 90 Tage. Speicherdauer der verarbeiteten Daten gemäß den Datenrichtlinien von Meta.
    Cookies / Speicher
    _fbp
    Anbieter
    Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland

    9. Videoinhalte

    Auf einzelnen Seiten binden wir Videos (z. B. Kundenstimmen) über einen Video-Hosting-Dienst ein. Die dafür erforderlichen Inhalte und Skripte werden – auf Grundlage Ihrer Einwilligung – erst geladen, wenn Sie ein Video aufrufen. Dabei wird eine Verbindung zum Anbieter hergestellt:

    WistiaWistia, Inc.
    Zweck
    Einbettung und Auslieferung von Video-Testimonials auf der Marketing-Website über den clientseitig geladenen Wistia-Player inkl. Wiedergabe- und Nutzungsstatistik.
    Verarbeitete Daten
    IP-Adresseabgeleiteter geografischer Standort (Land/Region)Geräte- und Browser-Informationen (User-Agent)Wiedergabe-Interaktionsdaten (Play-, Pause-, Rewind-Ereignisse, abgespielter Anteil, Wiedergabezeitpunkte)Anzahl und Häufigkeit der VideoaufrufeReferrer/aufgerufene Seitein localStorage gespeicherter Wiedergabefortschritt (wistia-video-progress-*)
    Rechtsgrundlage
    Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
    Datenstandort & Übermittlung
    USAWistia, Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert (DPF-Teilnehmer, dataprivacyframework.gov/participant/6142) und nimmt zusätzlich an der UK Extension sowie am Swiss-U.S. DPF teil. Damit besteht ein Angemessenheitsbeschluss der EU-Kommission für die Datenübermittlung in die USA. Ergänzend setzt Wistia laut Datenschutzerklärung die EU-Standardvertragsklauseln (SCC) inkl. UK-Addendum ein. Hinweis: Der Live-Status der DPF-Zertifizierung auf dataprivacyframework.gov ist JavaScript-gerendert und konnte nicht maschinell ausgelesen werden; die aktive Zertifizierung wird in der Wistia-Datenschutzerklärung und im Help-Center bestätigt.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Anonyme/unbekannte Besucher-Logs werden laut Wistia-Datenschutzerklärung nach 30 Tagen gelöscht; Logs bekannter Nutzer werden gespeichert, solange eine Rückkehr erwartet wird. Der lokal gespeicherte Wiedergabefortschritt (localStorage) ist persistent bis zum manuellen Löschen durch den Nutzer. Konkrete Aufbewahrungsfristen für die clientseitig erhobenen Wiedergabe-/Analytics-Daten nennt Wistia nicht abschließend.
    Cookies / Speicher
    wistia-video-progress-* (localStorage), __cf_bm
    Anbieter
    Wistia, Inc., 120 Brookline Street, Cambridge, Massachusetts 02139, USA

    10. Terminbuchung

    Für die Vereinbarung von Demo- und Beratungsterminen nutzen wir einen Buchungsdienst. Die von Ihnen dort eingegebenen Daten (z. B. Name, E-Mail-Adresse, gewählter Termin) werden zur Durchführung des Termins verarbeitet (Art. 6 Abs. 1 lit. b DSGVO).

    Cal.com (cal.eu)Cal.com, Inc.
    Zweck
    Online-Terminbuchung für Demo- und Beratungsgespräche; Interessenten wählen über einen eingebetteten Buchungslink einen Termin und übermitteln dafür ihre Kontaktdaten.
    Verarbeitete Daten
    NameE-Mail-AdresseTerminwunsch (Datum/Uhrzeit, Zeitzone)ggf. TelefonnummerNachricht/AnmerkungenIP-AdresseGeräte- und Browserinformationen
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EUDie Terminbuchung läuft über die EU-Instanz cal.eu, die laut Anbieter Daten ausschließlich innerhalb der EU speichert und verarbeitet. Betreiberin ist jedoch die US-Gesellschaft Cal.com, Inc.; eine Datenübermittlung in die USA wird über EU-Standardvertragsklauseln (SCC) abgesichert. Keine verifizierte EU-US-Data-Privacy-Framework-Zertifizierung auffindbar.Garantie: EU-Standardvertragsklauseln
    Speicherdauer
    Speicherung der Buchungsdaten für die Dauer der Terminkoordination und Geschäftsanbahnung; anschließende Löschung bzw. Aufbewahrung nach gesetzlichen Fristen. Konkrete Fristen vom Anbieter nicht öffentlich beziffert.
    Anbieter
    Cal.com, Inc., 2261 Market Street #4382, San Francisco, CA 94114, USA

    11. Kontakt & Formulare

    Wenn Sie unsere Formulare nutzen (z. B. Testanfrage, Webinar-Anmeldung, Kontakt) oder uns per E-Mail bzw. Telefon kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten – typischerweise Name, E-Mail-Adresse, Telefonnummer, Unternehmen und Ihre Nachricht – zur Bearbeitung Ihrer Anfrage (Art. 6 Abs. 1 lit. b und lit. f DSGVO).

    Zur Verarbeitung und Weiterleitung der Formulardaten nutzen wir folgende Dienste:

    LangdockLangdock GmbH
    Zweck
    Serverseitige Entgegennahme und Weiterleitung der über das Kontakt- bzw. "Jetzt testen"-Formular eingegebenen Anfragedaten zur Bearbeitung der Testanfrage und Kontaktaufnahme.
    Verarbeitete Daten
    Bestandsdaten (Name)Kontaktdaten (E-Mail-Adresse, Telefonnummer)Unternehmensdaten (Firmenname)Inhalt der Anfrage/NachrichtIP-AdresseZeitstempel der Übermittlung
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EUVerarbeitung erfolgt standardmäßig in der EU/im EWR (Microsoft Azure EU). Sub-Auftragsverarbeiter mit Sitz in der EU (u. a. Microsoft Ireland, AWS Luxemburg, OpenAI Ireland). Einzelne US-Dienste (z. B. Cloudflare, Sentry) sind über EU-US Data Privacy Framework und EU-Standardvertragsklauseln abgesichert; eine Drittlandsübermittlung in die USA findet nur statt, wenn aktiv ein LLM mit globaler Bereitstellung gewählt wird (hier nicht der Fall).Garantie: EU-Standardvertragsklauseln
    Speicherdauer
    Speicherung für die Dauer der Bearbeitung der Anfrage sowie zur Anbahnung des Vertragsverhältnisses; anschließend Löschung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
    Anbieter
    Langdock GmbH, Greifswalder Str. 212, 10405 Berlin, Deutschland
    Make.com (Integromat)Celonis, Inc.
    Zweck
    Automatisierte Verarbeitung und Weiterleitung von Formulardaten (Webinar-Anmeldung und NPS-/Feedback-Bewertungen) über Make.com-Szenarien, u. a. zur Anreicherung im CRM und zur Auswertung.
    Verarbeitete Daten
    NameE-Mail-AdresseIP-AdresseWebinar-AnmeldedatenNPS-/Feedback-BewertungKontakt-/CRM-Kennung (Pipedrive-ID, Token)
    Rechtsgrundlage
    Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
    Datenstandort & Übermittlung
    EU+USAVertragspartner für EWR-Kunden ist Celonis, Inc. (USA). Celonis, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (primärer Transfermechanismus); ergänzend gelten die EU-Standardvertragsklauseln (Modul 2, Verantwortlicher-zu-Auftragsverarbeiter, Durchführungsbeschluss (EU) 2021/914). Datenverarbeitung im EU-Rechenzentrum (eu1/eu2) optional verfügbar.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Verarbeitung erfolgt transient zur Weiterleitung; eine dauerhafte Speicherung in Make.com ist nicht vorgesehen. Ausführungs-/Log-Daten werden gemäß den Aufbewahrungseinstellungen des Make.com-Szenarios (regelmäßig wenige Tage) vorgehalten.
    Anbieter
    Celonis, Inc., One World Trade Center, 87th Floor, New York, NY 10007, USA
    WebinarGeekWebinarGeek B.V.
    Zweck
    Verarbeitung der bei der Webinar-Anmeldung angegebenen Daten zur Registrierung des Teilnehmers für das gebuchte Webinar sowie zum Versand der Zugangs- und Bestätigungs-E-Mails.
    Verarbeitete Daten
    Name (Vor- und Nachname)E-Mail-AdresseFirmennameIP-Adresse (Anmelde-IP)SpracheinstellungZeitzoneEinwilligungsnachweis
    Rechtsgrundlage
    Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
    Datenstandort & Übermittlung
    EUDie Registrierungsdaten werden in Rechenzentren innerhalb des EWR verarbeitet (DigitalOcean Amsterdam, AWS Frankfurt). Keine Drittlandübermittlung im Rahmen der Webinar-Anmeldung.Garantie: Keine Drittlandübermittlung
    Speicherdauer
    Speicherung für die Dauer der Webinar-Durchführung und des damit verbundenen Teilnehmer-Managements; Löschung nach Wegfall des Zwecks bzw. Widerruf der Einwilligung gemäß der Vereinbarung zur Auftragsverarbeitung mit WebinarGeek.
    Anbieter
    WebinarGeek B.V., Einsteinlaan 28, 2719 EP Zoetermeer, Niederlande (KvK 68420765, USt-IdNr. NL857433003B01)
    PipedrivePipedrive OÜ
    Zweck
    Pflege von Lead- und Kundendaten im CRM sowie Verarbeitung von Kundenfeedback (NPS-Bewertungen), das über Make.com an den jeweiligen Pipedrive-Kontakt übergeben wird.
    Verarbeitete Daten
    Kontaktdaten (Name, E-Mail)Kunden- und Lead-StammdatenKommunikations- und AktivitätsverlaufNPS-Bewertung (0–10)Kontakt-Kennung (Pipedrive-ID, Token-UUID)
    Rechtsgrundlage
    Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
    Datenstandort & Übermittlung
    EU+USAVertragspartner für EU-Kunden ist Pipedrive OÜ (Estland); Daten für EU-Kunden werden in der EU/im EWR (AWS Frankfurt, Dublin, Stockholm) gehostet. Übermittlungen an die US-Konzerngesellschaft Pipedrive, Inc. erfolgen auf Basis der EU-Standardvertragsklauseln (SCC); Pipedrive, Inc. ist zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.Garantie: EU-Standardvertragsklauseln
    Speicherdauer
    Speicherung für die Dauer der Geschäftsbeziehung bzw. solange der Kontakt im CRM geführt wird; Löschung nach Wegfall des Zwecks gemäß den Vorgaben von HeyVera.
    Anbieter
    Pipedrive OÜ, Mustamäe tee 3a, 10615 Tallinn, Kristiine linnaosa, Harju maakond, Estland (Handelsregister-Code 11958539)

    12. Social-Media-Profile

    Wir unterhalten Profile in sozialen Netzwerken (u. a. LinkedIn, Facebook, Instagram). In unserer Website sind dazu lediglich Verlinkungen eingebunden – es werden keine Inhalte dieser Netzwerke nachgeladen, sodass beim Besuch unserer Seite keine Daten an die Netzwerke übertragen werden. Erst wenn Sie einen Link aktiv anklicken, gelangen Sie auf die Plattform; es gilt dann die Datenschutzerklärung des jeweiligen Anbieters. Für die Verarbeitung auf den Plattformen selbst sind wir, soweit es um die Reichweitenmessung unserer Profile geht, gemeinsam mit dem Anbieter verantwortlich (Art. 6 Abs. 1 lit. f DSGVO); die Einzelheiten ergeben sich aus den Vereinbarungen über die gemeinsame Verantwortlichkeit nach Art. 26 DSGVO der jeweiligen Plattformbetreiber.

    13. SaaS-Produkt (Vera)

    Unser KI-Telefonassistent „Vera“ nimmt Anrufe für unsere Geschäftskunden entgegen, transkribiert und beantwortet sie und erstellt strukturierte Vorgänge. Dabei werden personenbezogene Daten der Anruferinnen und Anrufer verarbeitet – insbesondere Telefonnummer, Gesprächsinhalt (Audio und Transkript), das daraus abgeleitete Anliegen sowie etwaige im Gespräch genannte Angaben (z. B. Adresse) und übermittelte Dateien (z. B. Dokumente oder Medien aus angebundenen Messaging-Kanälen).

    Für diese Inhaltsdaten der Anrufer ist HeyVera Auftragsverarbeiter im Sinne des Art. 28 DSGVO; Verantwortlicher ist der jeweilige Geschäftskunde (z. B. Ihre Hausverwaltung). Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) zwischen HeyVera und dem Kunden. Betroffene Anrufer wenden sich mit ihren Rechten an den jeweiligen Verantwortlichen.

    Für die Konto- und Nutzungsdaten unserer Geschäftskunden (z. B. Anmelde- und Stammdaten der Mitarbeitenden, hochgeladene Dokumente, Nutzungs- und Abrechnungsdaten) sind wir hingegen selbst Verantwortlicher; Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

    Zur Erbringung des Dienstes setzen wir die nachfolgenden Dienstleister als (Sub-)Auftragsverarbeiter ein. Sie sind vertraglich auf den Schutz der Daten verpflichtet und verarbeiten Daten nur nach unserer Weisung. Unser Produktanalyse-Werkzeug PostHog setzen wir auch im Produkt ein (siehe Abschnitt Webanalyse).

    13.1 Datenbank, Infrastruktur & Monitoring

    SupabaseAuftragsverarbeiterSupabase, Inc.
    Zweck
    Bereitstellung der zentralen Datenbank, Authentifizierung und Datei-Speicherung (Storage) der SaaS-Plattform; speichert Konto- und Anwendungsdaten einschließlich Gesprächsprotokollen, Kontaktdaten und hochgeladenen Medien.
    Verarbeitete Daten
    Bestandsdaten (Account-/Nutzerdaten)AuthentifizierungsdatenKontaktdatenGesprächsprotokolle/InhaltsdatenMedien-/DateiuploadsIP-AdresseNutzungs- und Metadaten
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EUDaten werden in der EU-Region (Frankfurt, AWS eu-central-1) gespeichert und verarbeitet. Der Anbieter Supabase, Inc. sitzt in den USA und ist nicht unter dem EU-US Data Privacy Framework zertifiziert; der Drittlandtransfer ist über die EU-Standardvertragsklauseln (SCC) im DPA abgesichert.Garantie: EU-Standardvertragsklauseln
    Speicherdauer
    Speicherung für die Dauer der Vertragsbeziehung; Löschung nach Vertragsende bzw. nach Weisung des Verantwortlichen gemäß AVV. Automatische Supabase-Backups unterliegen den vertraglich vereinbarten Aufbewahrungsfristen.
    Cookies / Speicher
    sb-access-token, sb-refresh-token
    Anbieter
    Supabase, Inc., c/o Incorporating Services, Ltd., 3500 S. DuPont Highway, Dover, Kent County, DE 19901, USA (Delaware registered office)
    Google Cloud PlatformAuftragsverarbeiterGoogle Ireland Limited
    Zweck
    Cloud-Infrastruktur für den Betrieb des KI-Telefonassistenten: Hosting der Dienste (Cloud Run), sichere Verwaltung von Zugangsdaten (Secret Manager), Container-Registry, CI/CD, Logging sowie Adressvalidierung (Google Maps/Places/Geocoding) und KI-Sprachverarbeitung (Vertex AI/Gemini).
    Verarbeitete Daten
    IP-AdresseGeräteinformationenVerbindungs- und ProtokolldatenInhalts- und Transkriptdaten aus TelefongesprächenAdress- und StandortdatenKonfigurations- und Zugangsdaten (Secrets)
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EUDie Verarbeitung erfolgt ausschließlich auf EU-Servern (Google Cloud, Region europe-west1). Vertragspartner im EWR ist Google Ireland Limited. Ein etwaiger konzerninterner Zugriff durch Google LLC (USA) zu Support- und Steuerungszwecken ist zusätzlich über das EU-US Data Privacy Framework sowie die Standardvertragsklauseln des Cloud Data Processing Addendums abgesichert.Garantie: Verarbeitung in der EU/EWR
    Speicherdauer
    Speicherdauer abhängig von der Dienstkonfiguration; produktiv werden Daten in europe-west1 (EU) verarbeitet. Keine Audio-Speicherung, nur Transkripte; Löschung gemäß Auftragsverarbeitungsvertrag und HeyVera-Löschkonzept.
    Anbieter
    Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland
    Web Push (Browser-Benachrichtigungen)Google Ireland Limited
    Zweck
    Versand von Browser-Benachrichtigungen an angemeldete Nutzer der SaaS-Anwendung (z. B. Hinweis auf eingehende Anrufe), nachdem diese die Benachrichtigungsberechtigung im Browser ausdrücklich erteilt haben.
    Verarbeitete Daten
    Push-Subscription-Endpunkt (URL des Browser-Push-Dienstes)öffentliche Verschlüsselungsschlüssel (p256dh, auth)IP-Adresse (gegenüber dem Push-Dienst)Geräte-/Browserinformationenverschlüsselter Benachrichtigungsinhalt (Anrufer-Rufnummer, Assistentenname)
    Rechtsgrundlage
    Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
    Datenstandort & Übermittlung
    EU+USADer Versand erfolgt über den vom Browser des Nutzers gewählten Push-Dienst (Google FCM bei Chrome/Edge, Mozilla autopush bei Firefox, Apple Push Service bei Safari). Bei Google und Apple kann eine Übermittlung in die USA erfolgen; Google LLC und Apple sind unter dem EU-US Data Privacy Framework zertifiziert. Die Nachrichteninhalte sind Ende-zu-Ende verschlüsselt (aes128gcm), der Push-Dienst sieht nur den verschlüsselten Datenblock sowie Endpunkt-Metadaten.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Die Push-Subscription wird gespeichert, solange die Benachrichtigungen aktiviert sind; bei Deaktivierung, ungültigem Endpunkt (HTTP 404/410) oder Abmeldung wird die Subscription gelöscht.
    Cookies / Speicher
    heyvera:call-notifications-enabled (localStorage), Service-Worker-Push-Subscription
    Anbieter
    Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland
    SentryAuftragsverarbeiterFunctional Software, Inc. (dba Sentry)
    Zweck
    Erkennung, Protokollierung und Analyse technischer Fehler und Ausnahmen in der Webanwendung zur Sicherstellung von Stabilität, Sicherheit und Funktionsfähigkeit des Dienstes.
    Verarbeitete Daten
    Fehlermeldungen und Stack-TracesGeräte- und BrowserinformationenAufgerufene URL/SeitenpfadZeitstempel des FehlersSession-Replay-Daten (Texte maskiert, Medien blockiert)
    Rechtsgrundlage
    Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
    Datenstandort & Übermittlung
    EUDatenspeicherung in der EU-Region (Deutschland, de.sentry.io). Der Anbieter Functional Software, Inc. ist US-Unternehmen und unter dem EU-US Data Privacy Framework selbstzertifiziert; ergänzend gelten EU-Standardvertragsklauseln (SCC) gemäß DPA.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Speicherung der Fehlerereignisse i.d.R. 90 Tage; Session-Replays gemäß Plan-Aufbewahrung (standardmäßig 90 Tage).
    Anbieter
    Functional Software, Inc. (dba Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA

    13.2 KI- & Sprachverarbeitung

    Für das Verstehen, Verarbeiten und Beantworten von Gesprächen kommen spezialisierte KI- und Sprachdienste zum Einsatz:

    LiveKit CloudAuftragsverarbeiterLiveKit, Inc.
    Zweck
    Echtzeit-Sprachübertragung (WebRTC) und SIP-Telefonie-Transport für den KI-Telefonassistenten; überträgt das Gesprächsaudio zwischen Anrufer und KI-Agent.
    Verarbeitete Daten
    IP-AdresseVerbindungs- und SitzungsdatenAudiodaten (Gesprächsinhalte)Telefonnummer (SIP)Geräteinformationen
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    USALiveKit, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln (SCC) gemäß Auftragsverarbeitungsvertrag (DPA).Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Audiodaten werden im laufenden Transport verarbeitet und gemäß Architektur nicht dauerhaft bei LiveKit gespeichert; Aufbewahrung richtet sich im Übrigen nach dem Auftragsverarbeitungsvertrag.
    Anbieter
    LiveKit, Inc., USA
    DeepgramAuftragsverarbeiterDeepgram, Inc.
    Zweck
    Echtzeit-Umwandlung der gesprochenen Sprache von Anrufern in Text (Speech-to-Text) für den KI-Telefonassistenten.
    Verarbeitete Daten
    Audiodaten (Sprachaufnahmen des Anrufers)aus der Sprache transkribierte InhaltsdatenMetadaten der Verarbeitung
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EU+USADeepgram, Inc. schließt mit Kunden die EU-Standardvertragsklauseln (SCC) zur Legitimierung der Datenübermittlung in die USA ab; keine Zertifizierung nach dem EU-US Data Privacy Framework bekannt. Deepgram bietet einen EU-spezifischen Endpoint (api.eu.deepgram.com) zur Verarbeitung innerhalb der EU an.Garantie: EU-Standardvertragsklauseln
    Speicherdauer
    Standardmäßig keine Speicherung nach der Verarbeitung (Zero Retention); Audiodaten werden nur für die Dauer der Anfrageverarbeitung vorgehalten. Eine Nutzung zum Modelltraining erfolgt nur bei aktiver Teilnahme am Model Improvement Partnership Program; dies ist über den Parameter mip_opt_out=true deaktivierbar.
    Anbieter
    Deepgram, Inc., 548 Market St Suite 25104, San Francisco, CA 94104, USA
    ElevenLabsAuftragsverarbeiterEleven Labs, Inc.
    Zweck
    Sprachsynthese (Text-to-Speech) zur Erzeugung der Sprachausgabe des KI-Telefonassistenten während des Telefonats.
    Verarbeitete Daten
    Audiodaten (synthetisierte Sprachausgabe)Gesprächsinhalte/Textinhalte zur SprachsyntheseGeräte- und VerbindungsinformationenIP-Adresse
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EU+USAEleven Labs, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (Status: aktiv); ergänzend EU-Standardvertragsklauseln. Standardmäßig Speicherung in den USA; optionale EU-Datenresidenz (eu.residency.elevenlabs.io) verfügbar, wobei die Verarbeitung (Support, Content-Moderation) auch außerhalb der EU erfolgen kann.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Bei aktiviertem Zero-Retention-Modus werden die durch die Modelle verarbeiteten Inhalte/Daten nicht auf ElevenLabs-Servern gespeichert; ansonsten Speicherung gemäß DPA und Datenschutzrichtlinie.
    Anbieter
    Eleven Labs, Inc., 169 Madison Ave #2484, New York, NY 10016, USA (EWR-Verantwortliche Stelle: Eleven Labs Poland sp. z o.o., Lipska 27/22, 03-908 Warschau, Polen)
    OpenAIAuftragsverarbeiterOpenAI Ireland Limited
    Zweck
    Bereitstellung der KI-Sprachmodelle (LLM), die den KI-Telefonassistenten steuern: Verstehen und Generieren der Gesprächsinhalte in Echtzeit sowie nachgelagerte Analyse von Anruftranskripten (Gesprächsqualität, Extraktion von Anrufdaten) und Chat-Funktionen im Kundenportal.
    Verarbeitete Daten
    Gesprächs- und TranskriptinhalteEingabe- und Ausgabetexte (Prompts/Completions)Audioinhalte (bei Echtzeit-Sprachmodellen)von Anrufern mitgeteilte personenbezogene Daten (z. B. Name, Anliegen, Kontaktdaten)Metadaten der AnfrageIP-Adresse
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EU+USAOpenAI ist nicht unter dem EU-US Data Privacy Framework zertifiziert. Vertragspartner für Kunden im EWR ist OpenAI Ireland Limited; Übermittlungen an US-Konzerngesellschaften (OpenAI, L.L.C.) erfolgen auf Grundlage der EU-Standardvertragsklauseln (SCC) bzw. von Angemessenheitsbeschlüssen. Für die API kann zudem eine EU-Datenresidenz (Verarbeitung in Europa mit Zero Data Retention) aktiviert werden.Garantie: EU-Standardvertragsklauseln
    Speicherdauer
    API-Eingaben und -Ausgaben werden standardmäßig nach 30 Tagen gelöscht (außer bei gesetzlicher Aufbewahrungspflicht). Daten aus der API werden standardmäßig nicht zum Training der Modelle verwendet. Bei aktivierter Zero Data Retention (ZDR) bzw. EU-Datenresidenz werden Modellanfragen und -antworten nicht dauerhaft gespeichert.
    Anbieter
    OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland

    13.3 Telefonie, Messaging & E-Mail

    Für die Telefonie, den Versand transaktionaler E-Mails sowie – sofern vom Kunden aktiviert – für Messaging-Kanäle wie WhatsApp nutzen wir folgende Dienste. Hierbei werden Rufnummern, E-Mail-Adressen, Gesprächs- bzw. Nachrichteninhalte und übermittelte Medien verarbeitet:

    Twilio (inkl. SendGrid)AuftragsverarbeiterTwilio Inc.
    Zweck
    Bereitstellung der Telefonie-Infrastruktur (SIP-Trunking, Telefonnummern, Anrufweiterleitung) für den KI-Telefonassistenten sowie Versand transaktionaler E-Mails (Twilio SendGrid).
    Verarbeitete Daten
    Telefonnummern (Anrufer und Angerufene)Anruf-Metadaten (Zeitstempel, Dauer, Status)IP-AdresseE-Mail-Adressen der EmpfängerInhalt transaktionaler E-MailsVerbindungs- und Routing-Daten
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    USATwilio Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (Teilnehmer-ID 5394). Ergänzend gelten EU-Standardvertragsklauseln (SCC) als Transfermechanismus, insbesondere für den nicht vom DPF erfassten SendGrid-Dienst.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Speicherdauer richtet sich nach den vertraglichen Vorgaben und der Twilio-Datenrichtlinie; Anrufdaten und Logs werden für die Dauer der Leistungserbringung bzw. gemäß den Konfigurations- und Aufbewahrungseinstellungen vorgehalten.
    Anbieter
    Twilio Inc., 101 Spear Street, 5th Floor, San Francisco, CA 94105, USA
    WhatsApp Business (Meta Cloud API)AuftragsverarbeiterMeta Platforms Ireland Limited
    Zweck
    Empfang und Versand von WhatsApp-Nachrichten sowie Download von Medien über die Meta Cloud API (Graph API), damit Vera im Auftrag der HeyVera-Kunden über WhatsApp mit deren Endkunden/Anrufern kommunizieren kann.
    Verarbeitete Daten
    TelefonnummerNachrichteninhaltegesendete/empfangene Medien (Bild/Audio/Video/Dokument)
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EU+USADatenstandort: EU/EEA (Meta-Rechenzentren u.a. Irland; Verarbeitung global innerhalb der Meta-Unternehmen, einschließlich USA). Meta Platforms Ireland Limited ist Verantwortlicher/Auftragsverarbeiter im EWR; Daten können an Meta Platforms, Inc. (USA) übermittelt werden. Meta Platforms, Inc. ist seit dem 07.09.2023 unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert (aktiv); ergänzend werden EU-Standardvertragsklauseln (SCC) als Transfermechanismus herangezogen.Garantie: EU-US Data Privacy Framework
    Speicherdauer
    Nachrichten und Medien werden von Vera im eigenen System (Supabase) gespeichert; Meta speichert Nachrichteninhalte der Cloud API grundsätzlich nur transient (bis zu 30 Tage zur Zustellung), Medien-Download-URLs sind nur ca. 1 Stunde gültig. Konkrete Aufbewahrungsfristen ergeben sich aus den WhatsApp Business Data Processing Terms.
    Anbieter
    Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, D02 X525, Irland

    13.4 Karten & Adressdaten

    Zur Validierung und Darstellung von Adress- und Standortdaten (z. B. von Anrufern genannte Adressen oder die Kartenansicht im Dashboard) setzen wir folgende Dienste ein:

    Google Maps Platform (Places & Geocoding)AuftragsverarbeiterGoogle Ireland Limited
    Zweck
    Validierung, Autovervollständigung und Geokodierung von durch Anrufer mündlich genannten Adressen während und nach Telefonaten, um Transkriptionsfehler zu korrigieren und korrekt formatierte Adressdaten samt Standortkoordinaten zu erhalten.
    Verarbeitete Daten
    von Anrufern genannte AdressdatenStandortkoordinaten
    Rechtsgrundlage
    Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Datenstandort & Übermittlung
    EU+USADatenstandort: EU/EEA (Google Ireland Limited als EWR-Vertragspartner) mit Verarbeitung auch in den USA durch Google LLC als Unterauftragnehmer. Google Maps Platform stützt Drittlandübermittlungen in die USA auf die EU-Standardvertragsklauseln (SCC), die Google in die Controller-Controller Data Protection Terms aufgenommen hat. Google LLC (USA) ist zusätzlich unter dem EU-US Data Privacy Framework (DPF) zertifiziert (Status: aktiv). Google Ireland Limited ist EWR-Vertragspartner; die SCC dienen als ergänzende Absicherung für Transfers an Google LLC.Garantie: EU-Standardvertragsklauseln
    Speicherdauer
    Keine separat dokumentierte Aufbewahrungsfrist; clientseitig werden Adressanfragen nur sitzungsbezogen zwischengespeichert (Per-Session-Cache mit Session-Token). Die Verarbeitung bei Google erfolgt nach Maßgabe der Google-Datenschutzerklärung und der Google Maps Platform Terms.
    Anbieter
    Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland
    OpenStreetMapOpenStreetMap Foundation
    Zweck
    Darstellung der Anruf-Standortkarte (Leaflet) im eingeloggten SaaS-Dashboard durch direktes Laden von Kartenkacheln vom OpenStreetMap-Kachelserver.
    Verarbeitete Daten
    IP-Adresse des eingeloggten NutzersAngeforderte Kachel-Koordinaten (z/x/y) bzw. betrachteter KartenausschnittBrowser- und Gerätetyp, BetriebssystemReferrer-URLDatum und Uhrzeit des Abrufs
    Rechtsgrundlage
    Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
    Datenstandort & Übermittlung
    EU/UKDatenstandort: Vereinigtes Königreich und Niederlande (Backups innerhalb der EU); Kartenkacheln werden über ein globales CDN-Cache-Netzwerk ausgeliefert. Übermittlung in das Vereinigte Königreich auf Basis des EU-Angemessenheitsbeschlusses (Art. 45 DSGVO). Der ursprüngliche Beschluss vom 28.06.2021 wurde am 19.12.2025 erneuert und gilt bis zum 27.12.2031. Personenbezogene Daten (z. B. IP-Adressen aus Tile-Requests) werden im UK und in den Niederlanden gespeichert; ein zusätzlicher Transfermechanismus ist daher nicht erforderlich.Garantie: Angemessenheitsbeschluss
    Speicherdauer
    OpenStreetMap protokolliert Kachel-Anfragen (einschließlich IP-Adresse) serverseitig. Konkrete, über die aggregierte und anonymisierte Auswertung hinausgehende Speicherfristen nennt die OpenStreetMap Foundation nicht.
    Anbieter
    OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich (Company No. 05912761, registered in England and Wales)

    13.5 Anbindung an Ihre Verwaltungssoftware

    Auf Wunsch und nach Einrichtung durch den jeweiligen Geschäftskunden überträgt Vera Vorgangs- und Kontaktdaten (z. B. Name, Telefonnummer, Anliegen) in die vom Kunden eingesetzte Verwaltungs- oder Ticketsoftware bzw. liest von dort Stammdaten. Diese Systeme werden vom Kunden als Verantwortlichem betrieben; die Übermittlung erfolgt auf dessen Weisung im Rahmen der Auftragsverarbeitung.

    Je nach Konfiguration des Kunden kommen insbesondere folgende Systeme in Betracht: casavi, facilioo, etg24, Domus, fluks und iDwell. Welche Anbindung in Ihrem Fall aktiv ist, teilt Ihnen der jeweilige Verantwortliche mit.

    14. Datenübermittlung in Drittländer

    Einige der oben genannten Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten außerhalb der EU/des EWR. Eine Übermittlung erfolgt nur, wenn ein angemessenes Datenschutzniveau gewährleistet ist – insbesondere durch eine Zertifizierung des Empfängers nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission), durch EU-Standardvertragsklauseln (Art. 46 DSGVO) oder durch einen sonstigen Angemessenheitsbeschluss.

    Welche Garantie für den jeweiligen Dienst gilt und wo Daten verarbeitet werden, ist bei jedem Dienst oben unter „Datenstandort & Übermittlung“ angegeben.

    15. Speicherdauer

    Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (z. B. handels- und steuerrechtliche Fristen von bis zu zehn Jahren) dies vorschreiben. Danach werden die Daten gelöscht oder anonymisiert.

    Soweit bei einzelnen Diensten konkrete Speicherfristen gelten, sind diese oben angegeben. Daten aus einwilligungsbasierten Verarbeitungen werden nach Widerruf der Einwilligung gelöscht, soweit keine andere Rechtsgrundlage besteht. Für die im Auftrag verarbeiteten Anruferdaten gelten die mit dem jeweiligen Verantwortlichen vereinbarten Löschfristen.

    16. Keine automatisierte Entscheidung mit Rechtswirkung

    Eine ausschließlich automatisierte Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Unser Telefonassistent unterstützt bei der Bearbeitung von Anliegen; Entscheidungen mit rechtlicher Wirkung treffen weiterhin die jeweils verantwortlichen Stellen.

    17. Ihre Rechte

    Ihnen stehen als betroffene Person folgende Rechte zu. Zur Ausübung genügt eine formlose Mitteilung an die oben genannte Datenschutz-Kontaktadresse.

    AuskunftArt. 15 DSGVO

    Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten, sowie eine Kopie dieser Daten erhalten.

    BerichtigungArt. 16 DSGVO

    Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.

    LöschungArt. 17 DSGVO

    Sie können die Löschung Ihrer Daten verlangen, soweit die Verarbeitung nicht zur Erfüllung rechtlicher Pflichten oder zur Geltendmachung von Rechtsansprüchen erforderlich ist.

    Einschränkung der VerarbeitungArt. 18 DSGVO

    Sie können unter bestimmten Voraussetzungen verlangen, dass wir die Verarbeitung Ihrer Daten einschränken.

    DatenübertragbarkeitArt. 20 DSGVO

    Sie können verlangen, die uns bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen.

    WiderspruchArt. 21 DSGVO

    Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit der Verarbeitung widersprechen, die auf einem berechtigten Interesse beruht. Gegen Verarbeitung zu Zwecken der Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.

    Widerruf der EinwilligungArt. 7 Abs. 3 DSGVO

    Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

    Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an datenschutz@heyvera.de.

    18. Beschwerderecht bei der Aufsichtsbehörde

    Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Zuständig ist insbesondere die Aufsichtsbehörde an unserem Sitz:

    Berliner Beauftragte für Datenschutz und Informationsfreiheit
    Alt-Moabit 59–61
    10555 Berlin
    www.datenschutz-berlin.de

    19. Änderungen dieser Datenschutzerklärung

    Wir passen diese Datenschutzerklärung an, sobald sich Änderungen unserer Datenverarbeitung oder der rechtlichen Rahmenbedingungen ergeben. Es gilt jeweils die hier veröffentlichte, aktuelle Fassung.

    Stand dieser Datenschutzerklärung: 2. Juni 2026 (Version 1.0).