Ein KI-Telefonassistent ist DSGVO-konform einsetzbar, wenn sieben Punkte erfüllt sind: EU-Hosting mit geklärtem Datenfluss, ein wirksamer Auftragsverarbeitungsvertrag inklusive offengelegter Subunternehmerkette, ein datensparsamer Umgang mit Anruf-Audio, geschützte Speicherung von Rufnummern, die hörbare Offenlegung der KI-Nutzung im Gespräch, die Erfüllung der Informationspflichten nach Art. 13 DSGVO und technisch durchgesetzte Löschfristen. Diese Checkliste führt durch alle sieben Punkte — mit den jeweiligen Rechtsgrundlagen, damit Sie Anbieter konkret prüfen und mit Ihrem Datenschutzbeauftragten präzise statt allgemein argumentieren können. Loomira ist ein KI-Telefonassistent für kleine und mittlere Unternehmen, der Anrufe automatisch entgegennimmt und Termine bucht — mit EU-Hosting und DSGVO-konformer Verarbeitung als Architekturentscheidung, nicht als nachträglichem Zusatz. Unabhängig vom Anbieter gilt: Ein Telefonassistent verarbeitet personenbezogene Daten Ihrer Anrufer, und dafür sind Sie als Unternehmen verantwortlich.
Warum ist die DSGVO beim KI-Telefonassistenten überhaupt das zentrale Thema?
Weil Datenschutz in der Praxis der häufigste Grund ist, aus dem KI-Projekte gar nicht erst starten — und der teuerste, wenn er nachträglich repariert werden muss. Nach Angaben des Statistischen Bundesamts nennen Unternehmen, die auf KI verzichten, als Hürden vor allem unklare rechtliche Folgen (58 Prozent) und Datenschutzbedenken (53 Prozent). Gleichzeitig zeigt die Bitkom-Studie „10 Jahre DS-GVO" vom Mai 2026: 97 Prozent der Unternehmen berichten von hohem Datenschutzaufwand, 44 Prozent von sehr hohem, und 82 Prozent nennen unklare Anforderungen als zentrale Herausforderung.
Die gute Nachricht: Für den konkreten Fall „KI am Telefon" lassen sich die Anforderungen auf eine überschaubare Prüfliste herunterbrechen. Wer die folgenden sieben Fragen klar beantworten kann, hat die wesentlichen Risiken im Griff.
Wo werden die Daten gehostet?
Prüfen Sie zuerst, wo Transkripte, Anrufprotokolle und Kundendaten gehostet und gespeichert werden — konkret: in welcher Region. Danach kommt jeder eingebundene Drittdienst: Spracherkennung, Sprachsynthese und das Sprachmodell selbst verarbeiten Daten Ihrer Anrufer, oft bei einem anderen Unternehmen und an einem anderen Ort als die Datenbank. Läuft ein Verarbeitungsschritt außerhalb der EU, braucht er eine Transfergrundlage nach Kapitel V DSGVO, in der Regel Standardvertragsklauseln, deren Wirksamkeit in einer Transfer-Folgenabschätzung geprüft und dokumentiert wird. Je mehr in der EU gehostet und verarbeitet wird, desto weniger solcher Prüfungen fallen an — deshalb ist EU-Hosting der einfachere und robustere Ausgangspunkt.
Fragen Sie konkret: In welcher Region laufen die Server? Wo verarbeiten die Sprachdienste? Welche Daten erhält jeder Dienst — die Stimme des Anrufers oder nur Text? Auf welcher Grundlage läuft ein etwaiger Drittlandschritt? Und steht das so im Vertrag — oder nur auf der Website? Warum der Serverstandort in der Gesamtbetrachtung der wirksamste einzelne Hebel ist, vertieft unser Artikel zur DSGVO-konformen Anrufannahme mit EU-Hosting.
Bei Loomira lauten die Antworten: Anrufe, Transkripte und Kundendaten werden in der EU (AWS Frankfurt) gehostet und gespeichert, Anruf-Audio wird nicht gespeichert. Telefonie, Spracherkennung und Sprachmodell nutzen EU-Standorte beziehungsweise EU-Endpunkte. Die Sprachausgabe läuft derzeit über einen globalen Endpunkt auf Basis von EU-Standardvertragsklauseln; übermittelt wird nur der Antworttext, die Umstellung auf einen EU-Endpunkt ist vorgesehen. Alle Dienste mit Standort und Transfergrundlage stehen in unserer Liste der Unterauftragsverarbeiter.
Gibt es einen wirksamen Auftragsverarbeitungsvertrag?
Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ist der Vertrag, mit dem Sie einem Dienstleister die Verarbeitung personenbezogener Daten in Ihrem Auftrag erlauben — er regelt Zweck, Umfang, technische und organisatorische Maßnahmen sowie den Umgang mit Subunternehmern. Ohne AVV ist der Einsatz eines Telefonassistenten schlicht nicht rechtskonform.
Das gilt auch für die Subunternehmer, die der Anbieter selbst einsetzt: Verlangen Sie die vollständige Liste der Unterauftragsverarbeiter und prüfen Sie für jeden Dienst, wo er verarbeitet und welche Garantie einen etwaigen Drittlandtransfer absichert. Ein AVV sollte nicht nur unterschriftsreif vorliegen, sondern die tatsächlich eingesetzten Dienste korrekt und aktuell benennen — ein Vertrag, der andere Dienste nennt als die Architektur tatsächlich nutzt, schützt Sie im Ernstfall nicht.
Wird Anruf-Audio gespeichert — und wenn ja, wie lange?
Klären Sie, ob die Sprachaufnahme selbst gespeichert wird oder nur das daraus erzeugte Transkript beziehungsweise die strukturierte Zusammenfassung. Rohes Audiomaterial ist besonders sensibel, weil es Rückschlüsse auf Stimme, Gemütszustand oder Hintergrundgeräusche zulässt — und weil eine dauerhafte Gesprächsaufzeichnung ohne Einwilligung der Beteiligten in Deutschland auch strafrechtlich relevant sein kann (§ 201 StGB, Vertraulichkeit des Wortes).
Eine datensparsame Lösung verarbeitet Audio nur während des Gesprächs und speichert dauerhaft ausschließlich das Nötigste — mit einer klar definierten, kurzen Aufbewahrungsdauer statt unbegrenzter Speicherung. Soll dennoch aufgezeichnet werden, braucht es eine tragfähige Rechtsgrundlage, in der Regel die informierte Einwilligung zu Gesprächsbeginn, und eine Ansage, die das unmissverständlich sagt.
Wie werden Rufnummern gespeichert?
Eine Telefonnummer ist ein personenbezogenes Datum. Statt sie im Klartext dauerhaft abzulegen, sollte sie — wo eine reine Wiedererkennung ausreicht, etwa um wiederkehrende Anrufer zu erkennen — als gesalzener Hash gespeichert werden. Aus einem gesalzenen Hash lässt sich die ursprüngliche Nummer nicht ohne Weiteres zurückrechnen; das reduziert das Risiko im Fall eines Datenlecks erheblich und setzt zugleich den Grundsatz der Datenminimierung aus Art. 5 DSGVO technisch um. Fragen Sie den Anbieter, wie genau Rufnummern abgelegt werden — die Antwort verrät viel darüber, ob Datenschutz mitgedacht oder nachgerüstet wurde.
Wird die KI-Nutzung gegenüber Anrufern offengelegt?
Nach Art. 50 der EU-KI-Verordnung (Verordnung (EU) 2024/1689) müssen Personen, die mit einem KI-System interagieren, hierüber informiert werden, sofern es nicht ohnehin offensichtlich ist; diese Transparenzpflichten gelten ab dem 2. August 2026 verbindlich. Für einen Telefonassistenten heißt das konkret: eine kurze, klare Ansage zu Gesprächsbeginn, dass der Anrufer mit einer KI-gestützten Assistenz spricht — hörbar im Gespräch selbst, nicht versteckt im Kleingedruckten. Seriöse Anbieter setzen das längst um, denn die Offenlegung schafft nebenbei Vertrauen: Anrufer reagieren auf eine ehrlich angekündigte KI deutlich gelassener als auf eine, die sich als Mensch ausgibt und daran scheitert.
Werden die Informationspflichten gegenüber Anrufern erfüllt?
Art. 13 DSGVO verlangt, dass betroffene Personen bei der Erhebung ihrer Daten unter anderem über Zweck, Rechtsgrundlage und Speicherdauer informiert werden. Bei einem Telefonanruf lässt sich das nicht vollständig im Gespräch unterbringen — üblich und praktikabel ist ein kurzer Hinweis in der Ansage mit Verweis auf eine ausführliche Datenschutzerklärung für Anrufer, etwa auf Ihrer Website. Prüfen Sie, ob der Anbieter Sie dabei unterstützt, zum Beispiel mit einer Vorlage für diese Anrufer-Datenschutzerklärung — das ist eine der Pflichten, die formal bei Ihnen als Verantwortlichem liegen, nicht beim Anbieter.
Gibt es klar definierte Löschfristen?
Daten dürfen nicht länger vorgehalten werden, als der Zweck es erfordert (Art. 5 Abs. 1 lit. e DSGVO). Prüfen Sie, ob für Transkripte, Zusammenfassungen und Kontaktdaten konkrete, dokumentierte Löschfristen definiert sind — und ob diese Fristen technisch automatisiert durchgesetzt werden. Eine Absichtserklärung ohne technische Umsetzung reicht im Ernstfall nicht: Wenn die Aufsichtsbehörde oder ein Betroffener nachfragt, müssen Sie belegen können, dass gelöscht wird, nicht nur, dass es geplant war. Gute Anbieter machen die Fristen konfigurierbar, damit Sie sie an Ihre eigenen Aufbewahrungspflichten anpassen können.
Was gilt zusätzlich für Arztpraxen und andere Heilberufe?
Wo Anrufer Gesundheitsinformationen nennen — schon „Ich brauche einen Termin wegen meiner Rückenschmerzen" kann darunter fallen —, entstehen besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, für die strengere Regeln gelten. Für Arztpraxen, Therapeuten und andere Heilberufe heißt das: Einwilligungs- und Ansagekonzept, die AVV-Kette und in der Regel eine Datenschutz-Folgenabschätzung gehören vor dem Start mit dem Datenschutzbeauftragten geklärt; zusätzlich ist die berufsrechtliche Schweigepflicht (§ 203 StGB) zu beachten. Ein Telefonassistent kann in diesem Umfeld Termine und organisatorische Anliegen übernehmen — medizinische Auskünfte oder Einschätzungen gehören dagegen nicht in seine Zuständigkeit.
Wer trägt am Ende die Verantwortung — Sie oder der Anbieter?
Datenschutzrechtlich sind Sie als Unternehmen der Verantwortliche, der Anbieter des Telefonassistenten ist Ihr Auftragsverarbeiter. Das bedeutet: Der Anbieter muss die technischen und vertraglichen Voraussetzungen liefern — EU-Hosting, AVV, Löschmechanik, Transparenzansage —, aber die Pflicht, einen geeigneten Anbieter sorgfältig auszuwählen und die eigenen Informationspflichten zu erfüllen, bleibt bei Ihnen. Genau deshalb lohnt sich diese Checkliste vor der Auswahl und nicht erst danach: Die Antworten des Anbieters gehören dokumentiert in Ihre Auswahlentscheidung, und die offenen Punkte — etwa die Anrufer-Datenschutzerklärung auf Ihrer Website — gehören auf Ihre eigene Aufgabenliste. Ein guter Anbieter macht diese Arbeitsteilung von sich aus explizit, statt pauschal „volle DSGVO-Konformität" zu versprechen.
Fazit: sieben Fragen, die jeder Anbieter beantworten können muss
EU-Hosting, AVV samt Subunternehmerkette, Umgang mit Audio, Rufnummern-Speicherung, KI-Offenlegung, Informationspflichten, Löschfristen: Wer diese sieben Punkte schriftlich und konkret beantwortet bekommt, hat eine solide Grundlage für den DSGVO-konformen Einsatz. Wie Loomira die einzelnen Punkte umsetzt, dokumentiert unsere Übersichtsseite zum Datenschutz. Diese Checkliste ersetzt keine individuelle Rechtsberatung — sie sorgt aber dafür, dass Sie im Gespräch mit Anbietern und mit Ihrem Datenschutzbeauftragten die richtigen Fragen stellen.