Rechtliches
Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Rahmen dieser Website und der angebotenen Dienstleistungen ist:
David Proga
Simple.Grow
c/o Impressumservice Dein-Impressum
Stettiner Straße 41, 35410 Hungen
+49 (0) 174 6629095
david.proga@simplegrow.io
2. Gegenstand dieser Datenschutzerklärung
Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten bei der Nutzung des Angebots Simple.Grow verarbeitet werden. Simple.Grow ist ein Dienstleistungsangebot, das KI-Mitarbeiter – KI-Agenten, die definierte Aufgaben im Geschäftsalltag übernehmen – für Unternehmen im DACH-Raum bereitstellt und betreut. Kernprodukt ist der KI-Telefonassistent (Speed-to-Lead): Anrufe, die der Betrieb nicht annehmen kann, werden an einen KI-Sprachassistenten weitergeleitet, der das Anliegen aufnimmt, Rückfragen beantwortet, Termine bucht und den Anrufer auf Wunsch per SMS bestätigt. Dabei können auch Daten von Endkunden und Anrufern der betreuten Unternehmen verarbeitet werden.
3. Art der verarbeiteten Daten
Im Rahmen der Nutzung von Simple.Grow können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:
- Kontaktdaten (Name, Telefonnummer, E-Mail-Adresse)
- Adressdaten
- Projektdaten (z. B. Informationen zum geplanten Vorhaben)
- Kommunikationsverläufe
- Terminbuchungsinformationen
- Bewertungs- und Feedbackdaten
- Anrufdaten des KI-Telefonassistenten: Rufnummer des Anrufers, Zeitpunkt und Dauer des Gesprächs, Gesprächstranskript (Text), im Gespräch genannte Angaben (Name, Anliegen, Wunschtermin). Der Sprachstrom wird nur für die Dauer des Gesprächs verarbeitet und nicht aufgezeichnet (siehe Abschnitt 8.11)
- Zahlungs- und Vertragsdaten (Name, Rechnungsadresse, E-Mail-Adresse, Zahlungsstatus; Zahlungsmittel liegen ausschließlich beim Zahlungsdienstleister, siehe Abschnitt 8.13)
Die konkrete Art der verarbeiteten Daten richtet sich dabei nach dem Funktionsumfang der vom Kunden aktivierten Automatisierungssysteme.
4. Zweck der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt zu folgenden Zwecken:
- Content-Erstellung und -Optimierung (z. B. LinkedIn-Posts, Fachartikel, Reports)
- Recherche und Analyse (z. B. Marktrecherchen, Wettbewerbsanalysen)
- Automatisierte Reports und KPI-Tracking
- Automatisierte Kundenkommunikation und Terminvereinbarung
- Automatisierte Annahme und Bearbeitung von Anrufen und Anfragen durch einen KI-Telefonassistenten, inklusive Sofort-Antwort auf verpasste Anrufe, Terminbuchung im Kalender des Betriebs und Versand einer Terminbestätigung per SMS
- Zahlungsabwicklung, Rechnungsstellung und Vertragsverwaltung (Abschluss, Kündigung, Rückerstattung)
- Prozessoptimierung und Workflow-Automatisierung
- KI-Assistenz und Entscheidungsunterstützung
- Anfragebearbeitung und Support
5. Rechtsgrundlage der Verarbeitung
Für eigene Verarbeitungen (z. B. über diese Website oder zur Kundenbetreuung) stützen wir uns auf folgende Rechtsgrundlagen gemäß Art. 6 DSGVO:
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, z. B. bei Interessensbekundung über Kontaktformular)
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen, z. B. Zahlungsabwicklung über Stripe sowie die Aufnahme eines Anliegens und die Terminbestätigung per SMS, wenn ein Anrufer dies im Gespräch wünscht)
- Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung, z. B. Dokumentation eines Werbewiderspruchs, steuerrechtliche Aufbewahrung von Rechnungsdaten)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Für die Verarbeitung von Endkundendaten durch unsere Kunden gilt Folgendes:
Simple.Grow stellt lediglich die technischen Mittel bereit. Die rechtliche Verantwortung für die Einhaltung aller datenschutzrechtlichen Verpflichtungen gegenüber den Endkunden liegt ausschließlich beim jeweiligen Betrieb bzw. Unternehmen, das Simple.Grow nutzt. Dies umfasst insbesondere die Informationspflichten nach Art. 13/14 DSGVO sowie das Vorliegen einer gültigen Rechtsgrundlage für jede Datenverarbeitung. Für den KI-Telefonassistenten stellt Simple.Grow dem Betrieb einen Textbaustein für die eigene Datenschutzerklärung sowie die Ansage zur KI-Kennzeichnung am Gesprächsbeginn bereit.
Rollenverteilung beim KI-Telefonassistenten: Betreibt Simple.Grow den Telefonassistenten für einen Kunden, ist der Kunde Verantwortlicher und Simple.Grow Auftragsverarbeiter (Abschnitt 6, AVV). Nutzt Simple.Grow den Telefonassistenten für die eigene Rufnummer (Rückrufe auf verpasste Anrufe bei Simple.Grow), ist Simple.Grow selbst Verantwortlicher; Rechtsgrundlage ist dann Art. 6 Abs. 1 lit. b DSGVO (Anfrage des Anrufers) und Art. 6 Abs. 1 lit. f DSGVO (Erreichbarkeit ohne Personal in Abwesenheit).
6. Auftragsverarbeitung
Sofern wir im Auftrag von Betrieben / Unternehmen personenbezogene Daten von deren Endkunden verarbeiten (z. B. im Rahmen automatisierter Kontaktprozesse), erfolgt dies auf Basis eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Simple.Grow wird die personenbezogenen Daten niemals eigenständig verwenden oder an Dritte weitergeben, es sei denn, eine gesetzliche Verpflichtung liegt vor oder der Kunde hat ausdrücklich zugestimmt.
7. Datenweitergabe
Personenbezogene Daten werden nur dann an Dritte übermittelt, wenn dies im Rahmen der Vertragsabwicklung notwendig ist oder eine gesetzliche Verpflichtung besteht. Eine Weitergabe zu Werbezwecken oder außerhalb der im Auftrag festgelegten Prozesse findet nicht statt.
8. Eingesetzte Dienste und Infrastruktur
8.1 n8n (n8n.io)
Zur Automatisierung und Integration interner Prozesse (z. B. Übernahme von Meeting-Notizen) verwenden wir n8n, eine Open-Source-Automatisierungsplattform. Wir betreiben eine eigene Instanz der Open-Source-Variante auf der Hosting-Plattform Railway (Railway Corp., USA), nicht die Cloud-Variante von n8n. Mit Railway besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO; die Datenübertragung erfolgt auf Basis der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Hosting: Eigene Instanz auf Railway-Infrastruktur, Datenübertragung in die USA über EU-Standardvertragsklauseln
- Keine n8n-Cloud: Es wird ausschließlich die Open-Source-Variante eingesetzt. Es findet keine Datenübertragung an n8n GmbH oder deren Cloud-Dienste statt
- Kein Einsatz im Telefonassistenten: Anrufdaten des KI-Telefonassistenten werden nicht über n8n verarbeitet
- Datenverschlüsselung: Alle übertragenen Daten werden per HTTPS geschützt, sensible Daten können zusätzlich verschlüsselt gespeichert werden
- Zugriffsbeschränkungen: Strikte Zugriffskontrollen über API-Keys und Rollenmanagement
- Transparente Verarbeitung: Workflows dokumentieren den Datenfluss im Detail
- Keine Weitergabe an Dritte: n8n verarbeitet Daten nur im Rahmen der definierten Workflows auf unserer eigenen Instanz
8.2 Trigger.dev (trigger.dev)
Für die Orchestrierung und Ausführung von Hintergrundaufgaben verwenden wir Trigger.dev (Trigger.dev Inc., USA), eine Plattform für die Steuerung von KI-Workflows und Automatisierungen, in der Cloud-Variante. Mit Trigger.dev Inc. besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO; die Datenübertragung erfolgt auf Basis der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Hosting: Trigger.dev Cloud, Datenübertragung in die USA über EU-Standardvertragsklauseln
- Datenverschlüsselung: Alle übertragenen Daten werden per HTTPS geschützt
- Zugriffsbeschränkungen: Strikte Zugriffskontrollen über API-Keys und Rollenmanagement
- Aufgabensteuerung: Trigger.dev orchestriert die KI-Mitarbeiter (z. B. Content-Erstellung, Recherche, Reports) sowie die Sofort-Antwort- und Nachfass-Nachrichten des Speed-to-Lead-Systems und protokolliert alle Verarbeitungsschritte
- Datenminimierung: Bei Trigger.dev verbleiben nur Ausführungsprotokolle der Aufgaben; die eigentliche Datenhaltung erfolgt in unserer Supabase-Datenbank in der EU (Abschnitt 8.3)
8.3 Supabase
Für die Datenhaltung und Datenbankinfrastruktur setzen wir Supabase ein, eine DSGVO-konforme Open-Source-Plattform als Alternative zu proprietären Datenbanklösungen.
- Serverstandort: Ausschließlich EU- und/oder Deutschland-basierte Server
- Datenverschlüsselung: Verschlüsselung im Ruhezustand (AES-256) und bei Übertragung (TLS 1.2+)
- Row Level Security (RLS): Granulare Zugriffskontrolle auf Datenbankebene
- SOC 2 Type II zertifiziert: Regelmäßig auditierte Sicherheitsstandards
- Keine Weitergabe an Dritte: Daten werden ausschließlich im Rahmen der vereinbarten Verarbeitung gespeichert
- Datenminimierung: Es werden nur die für den jeweiligen Zweck erforderlichen Daten gespeichert
8.4 Large Language Models (KI-Modelle)
Simple.Grow nutzt das Large Language Model Claude (Anthropic) über AWS Bedrock EU Inference Profiles als Programmierschnittstelle (API). Dabei legt Simple.Grow besonderen Wert auf den Schutz der Daten und die Einhaltung der DSGVO.
- EU-Verarbeitung: Die KI-Verarbeitung erfolgt ausschließlich über AWS Bedrock EU Inference Profiles mit Serverstandort Frankfurt am Main (EU). Kundendaten verlassen die EU nachweislich nicht. Es findet kein Transfer personenbezogener Daten in Drittstaaten statt.
- Datenverarbeitung über die API: Bei der Nutzung des KI-Modells über die API werden die zur Bearbeitung der Anfrage erforderlichen Daten an AWS Bedrock EU übermittelt. Diese Daten werden ausschließlich zur Generierung der gewünschten Antwort verarbeitet und nicht für andere Zwecke verwendet. Über die API bereitgestellte Daten werden nicht zum Training von KI-Modellen genutzt.
- Keine dauerhafte Speicherung: Im Rahmen der API-Nutzung werden keine personenbezogenen Daten dauerhaft beim KI-Anbieter gespeichert. Temporäres Caching zur Verarbeitung erfolgt ausschließlich in der EU (Frankfurt) und wird nach maximal 24 Stunden gelöscht.
- Datensparsame Implementierung: Simple.Grow achtet darauf, dass nur die minimal notwendigen Daten an die API übermittelt werden. Sensible oder personenbezogene Daten werden vor der Übermittlung anonymisiert oder pseudonymisiert.
Keine Nutzung des Web-Interfaces: Simple.Grow nutzt ausschließlich die API-Schnittstelle, nicht das Web-Interface des KI-Anbieters. Alle Interaktionen erfolgen über die API und unterliegen den oben genannten Schutzmaßnahmen.
Abweichung beim KI-Telefonassistenten: Die Sprachverarbeitung des Telefonassistenten in Echtzeit erfolgt nicht über AWS Bedrock EU, sondern über die in Abschnitt 8.11 genannten Anbieter mit Sitz in den USA. Für diesen Dienst gelten die dort beschriebenen Garantien.
8.5 KI-Verordnung (EU AI Act)
Simple.Grow beachtet die Anforderungen der Verordnung (EU) 2024/1689 (KI-Verordnung / EU AI Act) bei der Entwicklung, Bereitstellung und dem Betrieb seiner KI-Systeme.
- Risiko-Einstufung: Die eingesetzten KI-Systeme sind als Allzweck-KI mit begrenztem Risiko eingestuft. Es handelt sich nicht um Hochrisiko-KI-Systeme im Sinne des Art. 6 EU AI Act.
- Transparenz (Art. 50): KI-generierte Inhalte werden als solche kenntlich gemacht. Der Nutzer wird transparent über den Einsatz von KI-Modellen, deren Funktionsweise und Grenzen informiert. Der KI-Telefonassistent gibt sich zu Beginn jedes Gesprächs als KI-Assistent zu erkennen (Art. 50 Abs. 1) und bietet an, an einen Menschen weiterzuleiten bzw. einen Rückruf zu vereinbaren.
- KI-Kompetenz (Art. 4): Im Rahmen der Einrichtung jedes KI-Mitarbeiters stellt Simple.Grow eine dokumentierte KI-Kompetenz-Einführung bereit, die den Umgang mit dem System, den Freigabe-Workflow und die Prüfpflichten des Nutzers umfasst.
- Menschliche Aufsicht (Art. 14): Alle KI-Systeme sind mit einem Freigabe-Workflow ausgestattet, der sicherstellt, dass keine Outputs ohne menschliche Prüfung in den Geschäftsbetrieb einfließen.
- Keine verbotenen Praktiken (Art. 5): Simple.Grow setzt keine KI-Systeme ein, die unter die verbotenen Praktiken des Art. 5 EU AI Act fallen (z. B. Social Scoring, unterschwellige Manipulation, Ausnutzung von Vulnerabilitäten).
Die detaillierte Regelung der Verantwortungsteilung zwischen Simple.Grow (Anbieter) und dem Nutzer (Betreiber) im Sinne des EU AI Act findet sich in den Allgemeinen Geschäftsbedingungen (§9.5–9.11).
8.6 Kontaktformular (/brief)
Über das Kontaktformular unter simplegrow.io/brief können Interessenten im Rahmen einer Direktmarketing-Kampagne (persönliche Briefe) Kontakt aufnehmen. Dabei werden folgende Daten erhoben:
- Pflichtangaben: Firmenname, Name, Interessensbekundung (Ja/Nein)
- Optionale Angaben: Telefonnummer, E-Mail-Adresse
Zweck und Rechtsgrundlage
- Bei „Ja, Interesse": Die Daten werden zur Kontaktaufnahme und Vereinbarung eines unverbindlichen Gesprächs über KI-Mitarbeiter-Dienstleistungen verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Auswahl im Formular).
- Bei „Nein, kein Interesse": Die Rückmeldung wird als Werbewiderspruch gemäß Art. 21 DSGVO dokumentiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung).
Empfänger und Verarbeitung
Die Formulardaten werden über eine Vercel Serverless Function (siehe Abschnitt 8.7) verarbeitet und intern weitergeleitet. Es erfolgt keine dauerhafte Speicherung der Formulardaten in einer Datenbank.
Speicherdauer
- Interessensbekundung („Ja"): Die Daten werden maximal 3 Jahre aufbewahrt oder bis die Einwilligung widerrufen wird.
- Werbewiderspruch („Nein"): Die Rückmeldung wird dauerhaft aufbewahrt, um sicherzustellen, dass keine erneute Kontaktaufnahme erfolgt.
Spam-Schutz
Zum Schutz vor automatisierten Eingaben wird ein Honeypot-Verfahren eingesetzt. Dabei wird ein unsichtbares Formularfeld verwendet, das von regulären Nutzern nicht ausgefüllt wird. Es werden keine externen Dienste (wie Google reCAPTCHA) eingebunden.
8.7 Vercel (vercel.com)
Für das Hosting der Website und die Bereitstellung von API-Routes nutzen wir Vercel, eine Cloud-Plattform für statische Websites und Serverless Functions.
- Hosting: Statisches Website-Hosting über Vercels Edge-Network (globales CDN)
- Datenverarbeitung: Vercel verarbeitet Server-Logs (IP-Adressen, Zugriffszeitpunkte) im Rahmen des Hostings. Personenbezogene Kundendaten werden nicht auf Vercel gespeichert
- Sitz: Vercel Inc., USA. Datenübertragung auf Basis von EU-Standardvertragsklauseln und dem EU-US Data Privacy Framework
8.8 Cal.com (cal.com)
Für die Terminbuchung nutzen wir Cal.com, eine Open-Source-Terminplanungslösung.
- Verarbeitete Daten: Name, E-Mail-Adresse und gewählter Terminzeitpunkt bei der Buchung eines Discovery Calls oder Bedarfsanalyse-Termins
- Zweck: Terminvereinbarung und Kalendersynchronisation
- Datenschutz: Cal.com verarbeitet die Daten ausschließlich zur Terminverwaltung. Die Datenschutzrichtlinie von Cal.com ist unter cal.com/privacy einsehbar
- Löschung: Terminbuchungsdaten werden 7 Tage nach Durchführung des Termins gelöscht
8.9 Funnel-Optimierung (A/B-Testing)
Zur Optimierung unserer Landing Pages setzen wir ein clientseitiges A/B-Testing ein.
- Funktionaler Cookie & localStorage: Ein funktionaler Cookie (
sg_variant) und ein localStorage-Eintrag speichern, welche Seitenvariante einem Besucher zugewiesen wurde. Dies dient der konsistenten Darstellung bei wiederholten Besuchen und ist technisch notwendig gemäß Art. 6 Abs. 1 lit. f DSGVO - Anonymisierte Nutzungsanalyse: Wir erfassen anonymisierte Events (Seitenaufruf, Button-Klick, Terminbuchung) mit einer zufällig generierten Session-ID. Es werden keine personenbezogenen Daten erhoben – keine IP-Adressen, keine Namen, keine E-Mail-Adressen
- Speicherung: Die anonymisierten Events werden in unserer Supabase-Datenbank (EU, siehe 8.2) gespeichert und nach 12 Monaten automatisch gelöscht
- Kein Tracking-Cookie: Es handelt sich ausdrücklich nicht um ein Tracking-Cookie im Sinne der ePrivacy-Richtlinie. Ein Cookie-Banner ist hierfür nicht erforderlich
8.10 Serverseitige Reichweiten- und Report-Messung
Für die eigene Vertriebsansprache (Landingpages sowie personalisierte Report- und Video-Seiten für kontaktierte Unternehmen) setzen wir eine serverseitige, cookielose Messung ein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweitenmessung und an der Auswertung der eigenen Vertriebsansprache).
- Keine Cookies, kein localStorage, kein Fingerprinting: Es wird kein Cookie gesetzt, kein Eintrag in localStorage oder sessionStorage geschrieben und kein Geräte-Fingerprinting durchgeführt. Eine Sitzungskennung existiert ausschließlich im Arbeitsspeicher des geöffneten Browser-Tabs und geht beim Schließen oder Neuladen der Seite verloren.
- Keine Speicherung der IP-Adresse: Die IP-Adresse des Aufrufs wird von der Messung weder gelesen noch gespeichert. Da keine Cookies oder vergleichbare Wiedererkennungstechniken eingesetzt werden, ist keine Einwilligung nach § 25 TDDDG erforderlich.
- Erhobene Ereignisse: Seitenaufruf, Scroll-Tiefe (25/50/75/100 %), aktive Verweildauer, Klicks auf Handlungsaufforderungen und Checkout-Links sowie Videofortschritt (Start, 50 %, 90 %) auf den Video-Seiten.
- Personalisierte Report- und Video-Seiten: Für Unternehmen, die zuvor im Rahmen der Vertriebsansprache kontaktiert wurden, stellen wir individuelle Seiten unter
/r/<kennung>(Report) und/v/<kennung>(Video) bereit. Die Kennung identifiziert das kontaktierte Unternehmen, nicht eine einzelne natürliche Person. Auf diesen Seiten wird die oben genannte Interaktion dieser Kennung zugeordnet, damit erkennbar ist, ob und wie ein Angebot wahrgenommen wurde. Dies ist der einzige Fall, in dem die Messung einen Bezug zu einem konkreten, bereits kontaktierten Unternehmen herstellt. Betroffene können dieser Verarbeitung jederzeit gemäß Art. 21 DSGVO widersprechen; die zugehörige Seite wird dann nicht mehr genutzt und die Zuordnung gelöscht. - Empfänger und Speicherort: Die Messdaten werden über eine Vercel Serverless Function (siehe Abschnitt 8.7) entgegengenommen und in unserer Supabase-Datenbank (EU, siehe Abschnitt 8.3) gespeichert.
- Speicherdauer: Anonyme Landingpage-Ereignisse ohne Unternehmens-Kennung werden wie unter 8.9 nach 12 Monaten automatisch gelöscht. Ereignisse mit Unternehmens-Kennung (Report-/Video-Seiten) werden für die Dauer der aktiven Vertriebsansprache aufbewahrt und danach gelöscht oder anonymisiert, spätestens jedoch 12 Monate nach der letzten Interaktion.
8.11 KI-Telefonassistent (Vapi, Twilio und Sprachdienste)
Der KI-Telefonassistent nimmt Anrufe entgegen, die ein Betrieb nicht selbst annehmen kann, führt ein Gespräch in natürlicher Sprache, nimmt das Anliegen auf und bucht auf Wunsch einen Termin. Technisch läuft der Assistent über die Plattform Vapi (Vapi Inc., San Francisco, USA). Vapi verbindet dabei mehrere Sprachdienste, die jeweils einen Teilschritt übernehmen:
- Telefonie: Twilio Inc. (USA) stellt die Rufnummer bereit und leitet das Gespräch an Vapi weiter. Twilio verarbeitet Rufnummer, Zeitpunkt und Dauer des Anrufs sowie den Sprachstrom während der Verbindung
- Spracherkennung (Sprache zu Text): Soniox Inc. (USA) oder Deepgram Inc. (USA), je nach Assistent
- Sprachmodell (Gesprächsführung): Google Gemini (Google Ireland Ltd.) oder OpenAI (OpenAI Ireland Ltd. / OpenAI L.L.C., USA), je nach Assistent. Die Daten werden über die jeweilige Unternehmens-API verarbeitet und nicht zum Training der Modelle verwendet
- Sprachausgabe (Text zu Sprache): ElevenLabs Inc. (USA); Ausweichdienst Microsoft Azure Speech (Microsoft Ireland Operations Ltd.)
Verarbeitete Daten
- Rufnummer des Anrufers, Zeitpunkt und Dauer des Gesprächs
- Gesprächstranskript in Textform sowie die daraus extrahierten Angaben (Name, Anliegen, Wunschtermin, Rückrufnummer, Adresse, soweit genannt)
- Der Sprachstrom selbst wird nur in Echtzeit für Erkennung und Ausgabe verarbeitet
Keine Gesprächsaufzeichnung
Gespräche werden nicht als Tonaufnahme aufgezeichnet. Die Aufzeichnungsfunktion der Plattform ist für alle Assistenten dauerhaft deaktiviert (§ 201 StGB, Vertraulichkeit des Wortes). Es wird ausschließlich ein Texttranskript erstellt, das für die Bearbeitung des Anliegens erforderlich ist.
Kennzeichnung als KI
Der Assistent gibt sich zu Beginn jedes Gesprächs als KI-Assistent zu erkennen (Art. 50 Abs. 1 KI-Verordnung, siehe Abschnitt 8.5). Anrufer können jederzeit einen Rückruf durch einen Menschen verlangen.
Rechtsgrundlage und Rollen
Für Betriebe, die den Assistenten über Simple.Grow einsetzen, ist der Betrieb Verantwortlicher und Simple.Grow Auftragsverarbeiter (Abschnitt 6, AVV). Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf Anfrage des Anrufers) sowie Art. 6 Abs. 1 lit. f DSGVO (Erreichbarkeit des Betriebs außerhalb der Bürozeiten). Für die eigene Rufnummer von Simple.Grow gilt Abschnitt 5.
Drittlandübermittlung
Vapi, Twilio, Soniox, Deepgram, OpenAI und ElevenLabs haben ihren Sitz in den USA. Mit jedem dieser Anbieter besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Datenübertragung erfolgt auf Basis der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der Anbieter zertifiziert ist, zusätzlich auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10.07.2023).
Speicherort und Speicherdauer
- Transkripte und extrahierte Angaben werden in unserer Supabase-Datenbank in der EU gespeichert (Abschnitt 8.3) und dem jeweiligen Betrieb bereitgestellt
- Gesprächsprotokolle bei Vapi dienen ausschließlich dem Betrieb und der Fehleranalyse und werden dort nach den vertraglich vereinbarten Fristen gelöscht
- Transkripte und Anrufmetadaten werden 12 Monate nach dem Anruf gelöscht, sofern der Betrieb keine kürzere Frist bestimmt oder eine gesetzliche Aufbewahrungspflicht entgegensteht
8.12 SMS-Versand (seven.io)
Für den Versand von Terminbestätigungen und Kurznachrichten aus dem Telefonassistenten nutzen wir das SMS-Gateway seven.io (seven communications GmbH & Co. KG, Kiel, Deutschland). Der Einsatz erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO; die Verarbeitung findet in Deutschland statt.
- Verarbeitete Daten: Empfängerrufnummer, Nachrichtentext (Name des Betriebs, Termin, Adresse, Rückrufnummer), Versandzeitpunkt und Zustellstatus
- Nur transaktionale Nachrichten: Es werden ausschließlich Bestätigungen und Informationen versendet, die der Anrufer im Gespräch angefordert hat. Werbliche Inhalte (Bewertungslinks, Rabatte, Leistungshinweise) sind ausgeschlossen
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Maßnahme auf Anfrage der betroffenen Person). Die Zustimmung zum SMS-Versand wird im Gespräch abgefragt und im Transkript dokumentiert
- Speicherdauer: Versandprotokolle werden zusammen mit den Anrufdaten nach 12 Monaten gelöscht
8.13 Zahlungsabwicklung (Stripe)
Die Zahlung für Simple.Grow erfolgt über Stripe (Stripe Payments Europe Ltd., Dublin, Irland; Muttergesellschaft Stripe Inc., USA). Stripe stellt den Bezahlvorgang, das Abonnement, Rechnungen und Rückerstattungen bereit.
- Verarbeitete Daten: Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsmittel (z. B. Kartendaten oder Bankverbindung, ausschließlich bei Stripe), Zahlungsstatus und Rechnungshistorie. Simple.Grow erhält keine vollständigen Kartendaten
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten)
- Rolle von Stripe: Stripe ist für die Zahlungsabwicklung eigenständiger Verantwortlicher im Sinne der DSGVO. Die Datenschutzhinweise von Stripe sind unter stripe.com/de/privacy einsehbar. Eine Übermittlung an Stripe Inc. in den USA erfolgt auf Basis der EU-Standardvertragsklauseln und des EU-US Data Privacy Framework
- Kündigung und Rückerstattung: Die Kündigung erfolgt über den Kundenzugang von Stripe oder formlos per E-Mail. Rückerstattungen werden über Stripe auf das ursprüngliche Zahlungsmittel ausgeführt
- Speicherdauer: Rechnungs- und Zahlungsdaten werden 10 Jahre aufbewahrt (§ 257 HGB, § 147 AO)
8.14 WhatsApp Business (Meta)
Für Rückfragen vor dem Kauf und als optionalen Rückkanal für Anrufer nutzen wir WhatsApp Business bzw. die WhatsApp Business Platform (Meta Platforms Ireland Ltd., Dublin, Irland). Die Nutzung erfolgt nur, wenn die betroffene Person selbst über WhatsApp Kontakt aufnimmt oder diesen Kanal im Gespräch ausdrücklich wünscht.
- Verarbeitete Daten: Rufnummer, Profilname, Nachrichteninhalte und Zeitpunkte. Nachrichteninhalte sind Ende-zu-Ende-verschlüsselt; Meta verarbeitet Metadaten nach eigenen Datenschutzhinweisen (WhatsApp Business Data Transfer Addendum)
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anfrage der betroffenen Person) und Art. 6 Abs. 1 lit. f DSGVO (Kommunikation über den vom Nutzer gewählten Kanal)
- Drittlandübermittlung: Meta Platforms Inc. (USA) ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln
- Speicherdauer: WhatsApp-Dialoge werden nach Abschluss des Anliegens, spätestens nach 12 Monaten gelöscht
8.15 Google Kalender (Terminbuchung für Betriebe)
Bucht der Telefonassistent Termine direkt in einen Google Kalender des Betriebs, greift Simple.Grow über ein technisches Dienstkonto auf den freigegebenen Kalender zu (Google Ireland Ltd., Dublin, Irland). Verarbeitet werden Termin, Name und Rückrufnummer des Anrufers sowie das Anliegen als Terminbeschreibung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Google ist unter dem EU-US Data Privacy Framework zertifiziert; die Datenverarbeitung erfolgt auf Basis der Google Cloud-Datenverarbeitungsbedingungen. Nutzt der Betrieb einen anderen Kalender (z. B. Cal.com, Abschnitt 8.8), entfällt dieser Zugriff.
9. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Automatisiert gespeicherte Kommunikationsdaten (z. B. WhatsApp-Dialoge oder Terminprotokolle) werden regelmäßig überprüft und nach Ablauf der relevanten Fristen gelöscht. Für Anrufdaten des KI-Telefonassistenten (Transkripte, Metadaten, SMS-Protokolle) gilt eine Frist von 12 Monaten nach dem Anruf (Abschnitt 8.11), für Rechnungs- und Zahlungsdaten 10 Jahre (Abschnitt 8.13). Bei Vertragsende werden Kundendaten innerhalb von 30 Tagen gelöscht (AVV §10).
10. Rechte betroffener Personen
Betroffene Personen haben das Recht auf:
- Auskunft über die sie betreffenden gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Anfragen können an die oben genannten Kontaktdaten gerichtet werden.
11. Verantwortung der Kunden
Simple.Grow übernimmt keinerlei Verantwortung für etwaige Datenschutzverstöße, die durch die unsachgemäße oder nicht DSGVO-konforme Nutzung durch das Unternehmen / den Betrieb entstehen. Es liegt ausschließlich in der Verantwortung des Nutzers, seine Kunden rechtzeitig und transparent über die Verwendung von Simple.Grow zu informieren und sicherzustellen, dass alle gesetzlichen Anforderungen erfüllt sind.
12. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf zu ändern, z. B. um sie an neue rechtliche Anforderungen oder technische Entwicklungen anzupassen. Die jeweils aktuelle Version ist jederzeit auf unserer Website einsehbar.
Auftragsverarbeitungsvertrag (AVV)
Der vollständige Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO ist als eigenständiges Dokument verfügbar: www.simplegrow.io/avv
Der AVV regelt die Verarbeitung personenbezogener Daten im Auftrag des Kunden, einschließlich technischer und organisatorischer Maßnahmen (TOMs), Subunternehmer-Liste, Löschfristen und Meldepflichten bei Datenschutzverletzungen.
Stand: 17.09.2026