Datenschutzerklärung
für die mobile App „Neoling“ (der „Dienst“)
Im Folgenden informieren wir über die Verarbeitung personenbezogener Daten bei der Nutzung unserer mobilen App „Neoling“ (nachfolgend „App“ oder „Dienst“). Personenbezogene Daten sind alle Daten, die auf eine konkrete natürliche Person beziehbar sind, z. B. ihr Name, ihre E-Mail-Adresse oder ihre IP-Adresse.
Für die informatorische Nutzung unserer Website neoling.ai gilt eine gesonderte Datenschutzerklärung, abrufbar unter https://neoling.ai/datenschutz-website.
Wir respektieren die Privatsphäre unserer Nutzer und halten uns an die geltenden Datenschutzgesetze, insbesondere die Datenschutz-Grundverordnung der Europäischen Union („DSGVO“), das Bundesdatenschutzgesetz („BDSG“) sowie die Verordnung (EU) 2024/1689 („KI-Verordnung“ bzw. „AI Act“).
1.1 Verantwortlicher
Verantwortlicher gem. Art. 4 Nr. 7 DSGVO ist:
Neosophic GmbH, Opernplatz 14, 60313 Frankfurt am Main, Deutschland
E-Mail: support@neoling.ai
Gesetzlich vertreten durch: Nadine Stenger
Datenschutzbeauftragter
Wir haben einen Datenschutzbeauftragten bestellt. Sie erreichen ihn unter den folgenden Kontaktdaten (gem. Art. 37 Abs. 7 DSGVO werden die Kontaktdaten – nicht der Name – veröffentlicht; der Name ist der zuständigen Aufsichtsbehörde mitgeteilt):
Neosophic GmbH, – Datenschutzbeauftragter –, Opernplatz 14, 60313 Frankfurt am Main, Deutschland, E-Mail: datenschutz@neoling.ai
1.2 Umfang der Datenverarbeitung, Verarbeitungszwecke und Rechtsgrundlagen
Den Umfang der Verarbeitung, die Verarbeitungszwecke und Rechtsgrundlagen führen wir im Detail weiter unten aus. Als Rechtsgrundlage kommen grundsätzlich folgende in Betracht:
- Art. 6 Abs. 1 S. 1 lit. a DSGVO – Einwilligung: Die betroffene Person hat ihre Einwilligung in die Verarbeitung erteilt.
- Art. 6 Abs. 1 S. 1 lit. b DSGVO – Vertragserfüllung: Die Verarbeitung ist zur Erfüllung eines Vertrages oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.
- Art. 6 Abs. 1 S. 1 lit. c DSGVO – Rechtliche Verpflichtung: Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich.
- Art. 6 Abs. 1 S. 1 lit. f DSGVO – Berechtigtes Interesse: Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich, sofern nicht die Interessen der betroffenen Person überwiegen.
- Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1b BDSG – Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheitsdaten), soweit diese im Rahmen der Echtzeit-Verarbeitung von Telefonaten im Auftrag von Gesundheitsdienstleistern anfallen.
Soweit die Verarbeitung auf Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse) beruht, liegt unser berechtigtes Interesse jeweils im sicheren, stabilen und wirtschaftlichen Betrieb unserer App, der Gewährleistung der IT-Sicherheit, der kontinuierlichen technischen Optimierung sowie der effektiven Erbringung der vom Nutzer beauftragten KI-gestützten Kommunikationsdienstleistungen.
Eine Verarbeitung auf Grundlage berechtigter Interessen erfolgt nur, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person überwiegen. Eine entsprechende Interessenabwägung wurde jeweils vorgenommen.
1.3 Datenverarbeitung außerhalb des EWR
Einige der in dieser Datenschutzerklärung genannten Dienstleister haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere in den USA. Um den Schutz Ihrer personenbezogenen Daten bei einer solchen Übermittlung zu gewährleisten, stützen wir uns auf folgende Mechanismen der DSGVO:
Angemessenheitsbeschlüsse (Art. 45 DSGVO): Die Europäische Kommission hat für bestimmte Drittländer festgestellt, dass dort ein angemessenes Datenschutzniveau besteht. Für die USA gilt seit dem 10. Juli 2023 der Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (DPF). Soweit Dienstleister in den USA eingesetzt werden, achten wir darauf, dass diese nach dem EU-U.S. Data Privacy Framework (DPF) zertifiziert sind, sofern eine solche Zertifizierung besteht. Der aktuelle Zertifizierungsstatus kann sich ändern und ist öffentlich einsehbar unter https://www.dataprivacyframework.gov.
Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO): Soweit kein Angemessenheitsbeschluss vorliegt oder ein Dienstleister nicht nach dem DPF zertifiziert ist, verwenden wir die von der Europäischen Kommission genehmigten Standardvertragsklauseln (Standard Contractual Clauses – SCC). Diese verpflichten den Empfänger vertraglich, ein mit der EU vergleichbares Datenschutzniveau einzuhalten.
Für welchen Dienstleister welcher Übermittlungsmechanismus gilt, ist in Kapitel 3 bei dem jeweiligen Dienst angegeben.
1.4 Speicherdauer
Die bei uns gespeicherten Daten werden gelöscht, sobald sie für ihre Zweckbestimmung nicht mehr erforderlich sind und der Löschung keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Nutzerdaten (Daten unserer Kunden: Kontodaten, Konfigurationen, Prompts): Bei aktiver Kontolöschung werden diese Daten unverzüglich gelöscht, nach Vertragsende innerhalb von 30 Tagen.
Abrechnungsdaten werden gemäß § 257 HGB (6 Jahre) bzw. § 147 AO (10 Jahre) aufbewahrt.
Audiodaten werden primär in Echtzeit verarbeitet, die Speicherung von Gesprächsinhalten wird auf das technisch erforderliche Minimum reduziert. Die Verarbeitungsdauer entspricht der Dauer des jeweiligen Telefonats.
Transkripte und Gesprächszusammenfassungen: Aus den geführten Gesprächen werden Transkripte und Zusammenfassungen erstellt und dem jeweiligen Kunden in der App bereitgestellt (Anrufdetails: Zusammenfassung, Gesprächsthema, Anrufer, Standort, Telefonnummer, Gesprächsverlauf). Die Speicherung erfolgt für die Dauer des Auftragsverhältnisses auf EU-Infrastruktur im Auftrag des Kunden als Verantwortlichem; die Aufbewahrung steuert der Kunde als Verantwortlicher. Der Kunde kann einzelne Anrufe jederzeit löschen; die endgültige Entfernung erfolgt spätestens 30 Tage nach der Löschung. Ergänzend werden die Anrufdaten automatisch spätestens 6 Monate nach Beendigung der kostenpflichtigen Subscription vollständig gelöscht; bei Vertragsende erfolgt die vollständige Löschung.
Anruf-Metadaten (Telefonnummer, Zeitpunkt, Dauer) werden im Auftrag des jeweiligen Kunden für die Dauer des Auftragsverhältnisses verarbeitet und nach dessen Beendigung innerhalb der im Auftragsverarbeitungsvertrag (AVV) festgelegten Frist gelöscht; gesetzliche Aufbewahrungspflichten bleiben unberührt.
Neosophic verarbeitet diese Daten als Auftragsverarbeiter; die datenschutzrechtliche Verantwortung gegenüber den Anrufern liegt beim jeweiligen Kunden als Verantwortlichem.
1.5 Betroffenenrechte
Zur Ausübung Ihrer nachfolgend beschriebenen Rechte wenden Sie sich bitte an die unter 1.1 genannten Kontaktdaten oder per E-Mail an: datenschutz@neoling.ai
Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, jederzeit Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten zu verlangen und eine Kopie dieser Auskunft zu erhalten. Des Weiteren steht Ihnen das Recht zu, eine Bestätigung darüber zu verlangen, ob betreffende personenbezogene Daten verarbeitet werden.
Recht auf Berichtigung (Art. 16 DSGVO)
Sollten Ihre Daten fehlerhaft oder unvollständig sein, berichtigen wir diese auf Anfrage.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Wenn wir Ihre personenbezogenen Daten mit Ihrer Zustimmung oder aufgrund einer entsprechenden Vereinbarung automatisiert verarbeiten, haben Sie das Recht, eine Kopie Ihrer Daten in einem strukturierten, allgemein üblichen und maschinenlesbaren Format anzufordern, das an Sie oder eine andere Partei gesendet wird. Dies betrifft nur die personenbezogenen Daten, die Sie uns übermittelt haben.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht zu verlangen, dass wir die Verarbeitung Ihrer personenbezogenen Daten unter bestimmten Umständen einschränken.
Recht auf Löschung (Art. 17 DSGVO)
Sie haben das Recht, von uns verarbeitete personenbezogene Daten – sofern dies gesetzlich zulässig ist – löschen zu lassen.
Recht auf Widerspruch (Art. 21 DSGVO)
Sie können der Verarbeitung Ihrer personenbezogenen Daten widersprechen, indem Sie zum Beispiel bestimmte Services nicht nutzen. Sollten Sie der Verarbeitung Ihrer personenbezogenen Daten zu bestimmten Zwecken widersprechen, kann dies dazu führen, dass die betroffenen Services nicht genutzt werden können.
Recht auf Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO)
Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI), Wiesbaden. Eine Übersicht aller Aufsichtsbehörden finden Sie unter https://www.bfdi.bund.de.
1.6 Pflicht zur Bereitstellung von Daten
Sie müssen nur diejenigen personenbezogenen Daten bereitstellen, die für die Begründung, Durchführung und Beendigung der Geschäftsbeziehung erforderlich sind oder zu deren Erhebung wir gesetzlich verpflichtet sind.
1.7 Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung oder Profilbildung im Sinne des Art. 22 DSGVO findet nicht statt. Unser KI-Assistent unterstützt Kommunikationsprozesse, trifft jedoch keine Entscheidungen mit rechtlicher Wirkung oder vergleichbarer erheblicher Beeinträchtigung für betroffene Personen.
Unsere App richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen. Sollten wir Kenntnis davon erlangen, dass personenbezogene Daten von Minderjährigen ohne Einwilligung eines Erziehungsberechtigten erhoben wurden, werden wir diese unverzüglich löschen.
2.1 Herunterladen der App
Unsere App steht in Google’s Play Store und Apple’s App Store zum Herunterladen bereit. Beim Herunterladen werden die erforderlichen Informationen an den jeweiligen Store übertragen. Auf diese Datenerhebung haben wir keinen Einfluss.
2.2 Nutzerkonto und Anmeldung
Mit der Registrierung oder Anmeldung wird der Nutzer identifiziert und erhält Zugriff auf die Funktionen der App. Nutzer können ein Nutzerkonto eröffnen. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung):
- Identifikationsdaten (z. B. Name)
- Kontaktdaten (z. B. E-Mail-Adresse)
- Authentifizierungsdaten (z. B. Passwort)
Alternativ können sich Nutzer über ein Single-Sign-On-Verfahren (SSO) anmelden. Dabei werden vom jeweiligen Anbieter Profildaten (z. B. Name, E-Mail-Adresse, Profilbild) an uns übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung).
- Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA – Drittlandtransfer: EU-U.S. Data Privacy Framework; Weitere Informationen: https://www.apple.com/legal/privacy/
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland – Drittlandtransfer: EU-U.S. Data Privacy Framework; Weitere Informationen: https://policies.google.com/privacy
Die Speicherdauer und Löschfristen für Nutzerkonto-Daten sind in Abschnitt 1.4 geregelt.
2.3 Zugriff auf Gerätefunktionen und -daten
Die App fragt den Zugriff auf bestimmte Funktionen des Endgeräts an. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit in den Geräteeinstellungen widerrufen werden.
- Mikrofon – erforderlich für sprachbasierte Funktionen der App, insbesondere das Diktat eigener Notizen
- Push-Benachrichtigungen – um über neue Anrufe und relevante Ereignisse zu informieren
Der Zugriff auf das Mikrofon erfolgt ausschließlich nach vorheriger Einwilligung des Nutzers über die Systemeinstellungen des Endgeräts. Ohne diese Einwilligung ist die Nutzung der sprachbasierten Funktionen nicht möglich.
2.4 Informatorische Nutzung der App
Bei der Nutzung unserer App erheben wir die technisch erforderlichen Daten. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren technischen Betrieb der App, der Gewährleistung der Systemsicherheit, der Fehleranalyse sowie der Abwehr von Missbrauch.
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- Zugriffsstatus / HTTP-Statuscode
- Betriebssystem und dessen Version
- Geräteinformationen
Zur Sicherstellung der Funktionsfähigkeit, Stabilität und Sicherheit unserer Systeme können technische Protokolldaten (z. B. Verbindungs- und Fehlerlogs) verarbeitet werden. Diese enthalten in der Regel keine vollständigen Gesprächsinhalte.
2.5 Datenverarbeitung zur Bereitstellung von App-Funktionen
In der App verarbeiten wir Daten zur Bereitstellung der Funktionen. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO:
- Vom Nutzer selbst in die App eingegebene Daten
- KI-Prompts, Konfigurationen, Assistenten-Einstellungen
- Telefonnummern und Anruf-Metadaten
- Sprachdaten (Audio) während aktiver Telefonate des KI-Assistenten
2.6 Verarbeitung personenbezogener Daten von Anrufern
Bei Telefonaten, die vom KI-Assistenten geführt werden, werden personenbezogene Daten der angerufenen oder anrufenden Personen verarbeitet. Diese Personen sind regelmäßig keine Nutzer unserer App, sondern Dritte.
Verarbeitete Daten:
- Telefonnummer
- Stimme (Audiodaten)
- Gesprächsinhalte (nur Echtzeit-Verarbeitung)
- Anruf-Metadaten (Zeitpunkt, Dauer)
Audiodaten werden primär in Echtzeit verarbeitet. Im Rahmen der technischen Bereitstellung wird Sprache kurzfristig in Text umgewandelt (Speech-to-Text); diese Echtzeit-Transkription erfolgt flüchtig zur unmittelbaren Gesprächsführung. Aus dem Gespräch werden ein Transkript und eine Zusammenfassung erstellt und dem Kunden in der App bereitgestellt (Speicherdauer: für die Dauer des Auftragsverhältnisses, siehe Abschnitt 1.4). Die Audiodaten selbst werden nicht dauerhaft gespeichert. Eingesetzte Dienstleister können zudem kurzfristige, temporäre Verarbeitungen vornehmen (z. B. zur Systemstabilität oder Missbrauchsprävention), die in der Regel automatisch gelöscht werden. Die Verarbeitung erfolgt grundsätzlich über in der EU betriebene Infrastruktur und EU-Endpunkte. Ein Zugriff aus Drittländern kann im Einzelfall technisch nicht vollständig ausgeschlossen werden. Die eingesetzten KI-Dienstleister verwenden die übermittelten Daten nach aktuellem Kenntnisstand und auf Grundlage der bestehenden vertraglichen Vereinbarungen (insbesondere Data Processing Agreements) nicht zur eigenständigen Modellverbesserung oder zum Training allgemeiner KI-Modelle.
Hinweis zur Verarbeitung von Gesundheitsdaten: Soweit unser KI-Assistent im Auftrag von Gesundheitsdienstleistern eingesetzt wird, können Gesprächspartner gesundheitsbezogene Angaben machen (z. B. Pflegegrad, Art der Versorgung, Erkrankungen). Die Audiodaten werden ausschließlich in Echtzeit verarbeitet; soweit gesundheitsbezogene Angaben im Transkript oder der Zusammenfassung enthalten sind, unterliegen diese den Speicherfristen gemäß Abschnitt 1.4 (Dauer des Auftragsverhältnisses; endgültige Entfernung 30 Tage nach Löschung; Backstop 6 Monate nach Subscription-Ende) und werden ausschließlich dem auftraggebenden Kunden bereitgestellt. Ein Zugriff auf Patientenakten erfolgt nicht. Rechtsgrundlage: Art. 9 Abs. 2 lit. h DSGVO i.V.m. § 22 Abs. 1 Nr. 1b BDSG. Die datenschutzrechtliche Verantwortung liegt beim jeweiligen Kunden als Verantwortlichem.
Rechtsgrundlage: Soweit Neosophic selbst als Verantwortlicher handelt (z. B. bei der Bereitstellung des Dienstes für eigene Zwecke oder bei Demonstrationsanrufen): Art. 6 Abs. 1 S. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der effizienten und automatisierten Durchführung von Kommunikationsprozessen. Soweit unternehmerische Nutzer den Dienst im Rahmen ihrer eigenen Geschäftstätigkeit einsetzen, handelt der jeweilige Nutzer als Verantwortlicher und Neosophic als Auftragsverarbeiter (siehe Kapitel 7); in diesem Fall obliegt die Sicherstellung der Rechtsgrundlage dem jeweiligen Nutzer als Verantwortlichem. Die Interessen der betroffenen Gesprächspartner werden insbesondere durch folgende Maßnahmen gewahrt:
- Transparenzhinweis zu Beginn jedes Gesprächs (siehe Kapitel 8)
- Möglichkeit, die Kommunikation jederzeit abzubrechen
- Beschränkung auf das zur Kommunikation erforderliche Minimum
- Speicherung der Gesprächsinhalte auf das technisch erforderliche Minimum reduziert
- Technische und organisatorische Schutzmaßnahmen gemäß Art. 32 DSGVO
Eine Profilbildung oder automatisierte Bewertung im Sinne des Art. 22 DSGVO findet nicht statt.
Betroffene Anrufer richten Datenschutzanfragen an das Unternehmen, das den KI-Assistenten als Verantwortlicher betreibt (siehe Kapitel 7). Soweit Anfragen bei Neosophic eingehen, leitet Neosophic diese unverzüglich an den jeweiligen Verantwortlichen weiter und unterstützt diesen gemäß Art. 28 DSGVO bei der Bearbeitung.
Zur Erbringung unseres KI-Telefonie-Assistenten setzen wir verschiedene Dienste von Drittanbietern ein. Je nach Verfügbarkeit und Konfiguration können für einzelne Funktionen (insbesondere Text-to-Speech) verschiedene Anbieter zum Einsatz kommen. Einige Dienstleister werden ausschließlich als Fallback- oder Backup-Lösungen eingesetzt und kommen nur bei Ausfällen primärer Systeme zum Einsatz. Für jeden Dienst geben wir Zweck, Anbieter, verarbeitete Daten, Rechtsgrundlage und ggf. Drittlandtransfer an.
Mit sämtlichen nachfolgend genannten Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, haben wir Auftragsverarbeitungsverträge gem. Art. 28 DSGVO bzw. vergleichbare Datenschutzvereinbarungen (Data Processing Addendum) abgeschlossen.
3.1 Hosting – Railway
Zweck: Betrieb und Bereitstellung der Backend-Anwendung (Deployment, Skalierung, Netzwerk)
Anbieter: Railway Corporation, San Francisco, CA, USA
Verarbeitete Daten: Inhalts-, Nutzungs-, Meta-/Kommunikationsdaten, IP-Adressen
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 S. 1 lit. f DSGVO)
Drittlandtransfer: EU Standardvertragsklauseln (SCC). EU-Region (Amsterdam) konfiguriert; die zugrunde liegende Infrastruktur wird von Google Cloud (EU) bereitgestellt.
Weitere Informationen: https://railway.com/legal/privacy
3.2 Telefonie – Twilio
Zweck: Bereitstellung der Telefonie-Infrastruktur für den KI-Assistenten (Annahme und Aufbau von Telefonaten, Rufnummernverwaltung)
Anbieter: Twilio Ireland Limited, 25-28 North Wall Quay, Dublin, Irland (Tochtergesellschaft der Twilio Inc., USA)
Verarbeitete Daten: Telefonnummern, Anrufmetadaten (Zeitpunkt, Dauer, Richtung), Audiodaten (Echtzeit-Weiterleitung), IP-Adressen
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO)
Drittlandtransfer: EU-U.S. Data Privacy Framework (Twilio Inc. ist DPF-zertifiziert); Twilio Binding Corporate Rules (BCR); EU Standardvertragsklauseln (SCC)
Weitere Informationen: https://www.twilio.com/en-us/legal/privacy
3.3 Echtzeit-Orchestrierung – LiveKit
Zweck: Echtzeit-Audio-Streaming und Orchestrierung der KI-Pipeline (Verbindung zwischen Telefonie, Spracherkennung, Sprachmodell und Sprachsynthese)
Anbieter: LiveKit, Inc., San Francisco, CA, USA
Verarbeitete Daten: Audiodaten (Echtzeit-Durchleitung, Speicherung auf technisches Minimum reduziert), Session-Metadaten, IP-Adressen
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO)
Drittlandtransfer: EU-U.S. Data Privacy Framework (LiveKit Inc. ist DPF-zertifiziert); EU Standardvertragsklauseln (SCC). Region-Pinning auf EU konfiguriert.
Weitere Informationen: https://livekit.io/privacy
3.4 Sprachmodell und Sprachsynthese – Microsoft Azure AI
Zweck: Verarbeitung natürlicher Sprache durch ein großes Sprachmodell (Azure OpenAI Service) zur Erzeugung von Antworten des KI-Assistenten; Text-to-Speech (Azure Speech) zur Umwandlung der Antworten in gesprochene Sprache mittels neuronaler Stimmsynthese
Anbieter: Microsoft Ireland Operations Limited, South County Business Park, One Microsoft Place, Leopardstown, Dublin 18, Irland (Tochtergesellschaft der Microsoft Corporation, USA)
Verarbeitete Daten: Textdaten (Prompts, generierte Antworten), synthetisierte Audiodaten (TTS-Ausgabe), Nutzungsmetadaten
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO)
Drittlandtransfer: Kein Drittlandtransfer – Verarbeitung ausschließlich in der EU (Azure-Regionen: LLM EU/Frankreich, Speech EU). EU-U.S. Data Privacy Framework (Microsoft Corp. ist DPF-zertifiziert); EU Standardvertragsklauseln (SCC). Microsoft Data Protection Addendum (DPA) gilt automatisch.
Weitere Informationen: https://privacy.microsoft.com/de-de/privacystatement
3.4a Sprachmodell-Fallback (EU)
Bei einem Ausfall des Azure-OpenAI-Primärsystems erfolgt der LLM-Fallback ausschließlich über eine zweite EU-Quelle (dasselbe Modell, EU-Region). Es findet kein Transfer an einen Drittland-/US-Dienstleister statt; die Sprachmodell-Verarbeitung erfolgt vollständig in der EU.
3.5 Spracherkennung – AssemblyAI
Zweck: Speech-to-Text (STT): Umwandlung der gesprochenen Sprache des Gesprächspartners in Text zur Weiterverarbeitung durch das Sprachmodell
Anbieter: AssemblyAI, Inc., San Francisco, CA, USA
Verarbeitete Daten: Audiodaten (Spracheingabe des Gesprächspartners), transkribierter Text, Nutzungsmetadaten
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO)
Drittlandtransfer: EU-U.S. Data Privacy Framework (AssemblyAI ist DPF-zertifiziert für EU, UK und Schweiz); EU Standardvertragsklauseln (SCC). EU-Endpoint (Dublin, Irland) konfiguriert – Verarbeitung erfolgt ausschließlich in der EU.
Weitere Informationen: https://www.assemblyai.com/legal/data-processing-addendum
3.6 Spracherkennung und Sprachsynthese – Deepgram
Zweck: Speech-to-Text (STT) und Text-to-Speech (TTS) als zusätzlicher Anbieter zur Gewährleistung der Dienstverfügbarkeit
Anbieter: Deepgram, Inc., Ann Arbor, MI, USA
Verarbeitete Daten: Audiodaten (Spracheingabe/-ausgabe), Textdaten, Nutzungsmetadaten
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO)
Drittlandtransfer: EU Standardvertragsklauseln (SCC). EU-Endpoint konfiguriert (api.eu.deepgram.com) – Verarbeitung erfolgt in der EU.
Weitere Informationen: https://deepgram.com/privacy
3.7 Zahlungsabwicklung – Stripe
Zweck: Abwicklung von Zahlungsvorgängen für kostenpflichtige Funktionen der App (Abonnements, Einzelkäufe)
Anbieter: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (Tochtergesellschaft der Stripe, Inc., USA)
Verarbeitete Daten: Zahlungsdaten (z. B. Kreditkartendaten, IBAN), Transaktionsdaten, Name, E-Mail-Adresse, IP-Adresse
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO)
Drittlandtransfer: EU-U.S. Data Privacy Framework (Stripe, Inc. ist DPF-zertifiziert); EU Standardvertragsklauseln (SCC). Vertragspartner für EWR-Kunden ist Stripe Payments Europe, Ltd. (Irland).
Weitere Informationen: https://stripe.com/de/privacy
3.8 Produktanalytik – PostHog
Zur Analyse der Nutzung unserer App setzen wir PostHog ein. PostHog erfasst anonymisierte Nutzungsdaten wie Feature-Interaktionen und technische Informationen, um die Benutzererfahrung zu verbessern und Fehler zu identifizieren.
Anbieter: PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA
Verarbeitung: EU (Frankfurt, Hetzner Cloud)
Drittlandtransfer: EU-Standardvertragsklauseln (SCC)
Verarbeitete Daten: Anonymisierte Nutzungsdaten, Feature-Interaktionen, Geräteinformationen. IP-Adressen werden anonymisiert verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung unserer Produkte und der Fehlerbehebung)
Weitere Informationen: https://posthog.com/privacy
Bei der Kontaktaufnahme mit uns werden die mitgeteilten Daten gespeichert, um Fragen zu beantworten. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO. Die Daten werden in der Regel 6 Monate nach Abschluss der Anfrage gelöscht.
Wir treffen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um personenbezogene Daten vor Verlust, Manipulation, unbefugtem Zugriff oder unbefugter Offenlegung zu schützen. Hierzu gehören insbesondere:
- Verschlüsselung der Datenübertragung (TLS-gesichert)
- Verschlüsselte Speicherung sensibler Daten, einschließlich zusätzlicher Feldverschlüsselung besonders schutzbedürftiger Angaben (z. B. Gesundheitsdaten) auf Anwendungsebene
- Rollenbasierte Zugriffsbeschränkungen
- Protokollierung sicherheitsrelevanter Systemzugriffe
- Regelmäßige Sicherheitsüberprüfungen und Monitoring
Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.
Wir geben personenbezogene Daten nur weiter, wenn dies gesetzlich vorgeschrieben ist, zur Erbringung unserer Dienstleistungen erforderlich ist oder Sie eingewilligt haben.
Empfängerkategorien:
- Banken und Zahlungsdienstanbieter
- Steuerberater
- Rechtsanwälte
Darüber hinaus können personenbezogene Daten im Rahmen der Rechtsdurchsetzung innerhalb oder in Vorbereitung gerichtlicher Verfahren verarbeitet und weitergegeben werden, die sich aus einer nicht ordnungsgemäßen Nutzung der App oder der zugehörigen Dienste ergeben. Der Nutzer nimmt zur Kenntnis, dass der Anbieter auf behördliche Anordnung zur Herausgabe personenbezogener Daten verpflichtet werden kann.
Sofern Unternehmer unseren Dienst zur Verarbeitung personenbezogener Daten Dritter nutzen, handeln sie als Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Wir verarbeiten diese personenbezogenen Daten in diesen Fällen ausschließlich als Auftragsverarbeiter gemäß Art. 4 Nr. 8 DSGVO auf Grundlage eines gesondert abgeschlossenen Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Die vertraglichen Regelungen zur Nutzung des Dienstes, einschließlich der Haftungs- und Vergütungsbestimmungen, sind in den Allgemeinen Geschäftsbedingungen (AGB) von Neosophic enthalten. AGB und AVV sind ergänzende Bestandteile des Vertragsverhältnisses.
Soweit Neosophic im Auftrag von Unternehmen des Gesundheitswesens tätig wird, die der Schweigepflicht gemäß § 203 StGB unterliegen, verpflichtet sich Neosophic zur Wahrung der Verschwiegenheit. Alle mit der Verarbeitung betrauten Personen sind als sonstige mitwirkende Personen im Sinne des § 203 Abs. 3 StGB zur Verschwiegenheit verpflichtet.
Unser KI-Telefonie-Assistent ist ein KI-System im Sinne des Art. 3 Nr. 1 der Verordnung (EU) 2024/1689 („KI-Verordnung“). Unser Dienst fällt in den Anwendungsbereich der KI-Verordnung, insbesondere im Hinblick auf Transparenzpflichten gemäß Art. 50 KI-VO.
8.1 Transparenzpflichten (Art. 50 KI-VO)
Art. 50 der KI-Verordnung bildet die Kernpflicht für unseren Dienst. Wir setzen die folgenden Transparenzanforderungen um:
8.1.1 KI-Interaktions-Kennzeichnung (Art. 50 Abs. 1)
Jeder vom KI-Assistenten geführte Anruf beginnt mit einem automatischen Transparenzhinweis, der den Anrufer darüber informiert, dass er mit einem KI-System interagiert (Art. 50 Abs. 1 und 5 KI-VO). Der Hinweis erfolgt in der jeweiligen Sprache des Anrufers vor Beginn des eigentlichen Gesprächs.
8.1.2 Kennzeichnung synthetischer Audioinhalte (Art. 50 Abs. 2)
Die vom KI-Assistenten erzeugten synthetischen Audioinhalte (Sprachausgabe) werden gem. Art. 50 Abs. 2 KI-VO in einem maschinenlesbaren Format als künstlich erzeugt gekennzeichnet, soweit dies technisch verfügbar und nach geltendem Recht erforderlich ist.
8.2 Kontakt und weitere Informationen
Für Fragen zur KI-Konformität unseres Dienstes wenden Sie sich bitte an: support@neoling.ai
Weiterführende Informationen zur KI-Verordnung: Volltext der Verordnung: https://eur-lex.europa.eu/eli/reg/2024/1689/oj – KI-Service-Desk der Bundesnetzagentur: https://www.bundesnetzagentur.de
Wir werden diesen Datenschutzhinweis gelegentlich aktualisieren, um Änderungen unserer Datenverarbeitungspraktiken, gesetzlichen Anforderungen oder sonstigen betrieblichen Notwendigkeiten Rechnung zu tragen. Alle Änderungen werden veröffentlicht und das untenstehende Datum entsprechend aktualisiert. Wesentliche Änderungen, insbesondere solche, die den Umfang der Datenverarbeitung oder die Rechtsgrundlagen betreffen, kündigen wir mit angemessenem Vorlauf an. Wir empfehlen Ihnen, diese Datenschutzerklärung regelmäßig zu überprüfen.
Soweit Änderungen eine auf der Einwilligung des Nutzers basierende Datenverarbeitung betreffen, werden wir – soweit erforderlich – eine neue Einwilligung einholen.
Stand: 23.06.2026
Für Fragen oder Kommentare bezüglich dieser Datenschutzerklärung stehen wir gern unter den oben angegebenen Kontaktdaten zur Verfügung.