Datenschutzerklärung
Stand: 2. Oktober 2026 · Version 1.5
Diese Erklärung informiert Sie darüber, welche personenbezogenen Daten wir bei der Nutzung von loomira.ai und des Loomira-Portals verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange. Sie gilt für Website-Besucher, Interessenten und Geschäftskunden.
1. Verantwortlicher
Verantwortlich für die hier beschriebene Verarbeitung ist die Staqmind UG (haftungsbeschränkt), Gilgaustraße 36, 51149 Köln, Deutschland, vertreten durch Mirko Rossbach, Montassar Zaroui.
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG sind nicht erfüllt. Datenschutzanfragen richten Sie an datenschutz@loomira.ai.
Nimmt der Loomira-Assistent Anrufe im Auftrag unserer Kunden entgegen, ist der jeweilige Kunde datenschutzrechtlich Verantwortlicher. Wir verarbeiten diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags.
2. Was wir erheben — und warum
Server-Logs
Beim Aufruf unserer Website verarbeiten wir technisch notwendige Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent), um den Betrieb sicherzustellen und Angriffe abzuwehren. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb). Löschung spätestens nach 30 Tagen.
Web-Analyse (Plausible)
Um zu verstehen, wie unsere Website genutzt wird, setzen wir Plausible Analytics ein — einen datenschutzfreundlichen Analysedienst der Plausible Insights OÜ (Västriku tn 2, 50403 Tartu, Estland; EU-Unternehmen, Verarbeitung und Speicherung ausschließlich auf Servern in der EU). Plausible arbeitet ohne Cookies und verfolgt Besucher nicht über Websites oder Geräte hinweg: IP-Adresse und User-Agent werden nur flüchtig zur Bildung einer täglich wechselnden pseudonymen Kennung genutzt und nicht gespeichert. Wir sehen ausschließlich aggregierte Statistiken (aufgerufene Seiten, Verweisquellen, Länder, Gerätetypen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweitenmessung); ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht. Sie können der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO).
Demo-Anruf
Fordern Sie über unsere Website einen Demo-Anruf an, verwenden wir Ihre Rufnummer ausschließlich, um diesen Anruf durchzuführen und Missbrauch zu verhindern (Ratenbegrenzung über gehashte Werte; Rufnummern erscheinen nicht im Klartext in Logs). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Eine werbliche Nutzung findet nicht statt.
Demo-Buchung
Wenn Sie über unsere Website eine Demo buchen, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und, sofern angegeben, Ihr Unternehmen und Ihre Anmerkungen, um den Videocall zu vereinbaren und durchzuführen. Die Buchung legt unser Terminanbieter Cal.com, Inc. (USA) an, der in unserem Auftrag die Kalendereinladung und Erinnerungen versendet. Ihr Browser verbindet sich dabei nicht mit Cal.com: Die Buchung übermittelt unser Server. Cal.com ist als Auftragsverarbeiter nach Art. 28 DSGVO gebunden; die Übermittlung in die USA erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Löschung spätestens nach 12 Monaten, sofern kein Vertrag zustande kommt.
Kontaktaufnahme
Kontaktieren Sie uns per E-Mail, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei (vor-)vertraglichen Anfragen, im Übrigen lit. f. Löschung spätestens nach 12 Monaten, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
Konto- und Vertragsdaten
Für Ihr Loomira-Konto verarbeiten wir Registrierungs- und Vertragsdaten (Name, E-Mail-Adresse, Unternehmen, Konfiguration). Die Anmeldung läuft über unsere selbst betriebene Zitadel-Instanz in der EU. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Löschung 30 Tage nach Vertragsende, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Zahlungsdaten
Die Zahlungsabwicklung erfolgt über Stripe. Zahlungsdaten (z. B. Kartendaten) verarbeitet ausschließlich Stripe; bei uns werden sie nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Rechnungen bewahren wir gemäß § 147 AO zehn Jahre auf.
Transaktionale E-Mails
System-E-Mails (z. B. Kontobestätigung, Rechnungen) versenden wir über Scaleway (Region Paris, EU). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
KI-Telefonanrufe (im Auftrag unserer Kunden)
Nimmt der Loomira-Assistent Anrufe für ein Unternehmen entgegen, verarbeiten wir Gesprächsinhalte im Auftrag dieses Unternehmens (Art. 28 DSGVO). Anruf-Audio wird nicht gespeichert — es wird ausschließlich flüchtig zur Echtzeit-Verarbeitung genutzt. Transkripte werden nach 30 Tagen anonymisiert; Rufnummern von Anrufenden speichern wir nur als gesalzenen Hash. Zu Gesprächsbeginn gibt sich der Assistent als KI zu erkennen. Für die Rechtmäßigkeit dieser Verarbeitung ist der jeweilige Kunde als Verantwortlicher zuständig; die Rechtsgrundlage ergibt sich aus seinem Verhältnis zu den Anrufenden (in der Regel Art. 6 Abs. 1 lit. b DSGVO).
Für unsere Kunden stellen wir eine Vorlage der Datenschutzinformation für Anrufende bereit: Vorlage ansehen
3. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies ein (§ 25 Abs. 2 Nr. 2 TDDDG). Sie sind für den Betrieb der Website und des Portals unbedingt erforderlich und bedürfen keiner Einwilligung:
i18n_redirectedMerkt sich Ihre Sprachwahl (Deutsch, Englisch oder Französisch).loomira-sessionHält Ihre Anmeldung im Portal (verschlüsselte Session, nur nach Login).loomira-auth-flowSichert den Anmelde- und Registrierungsablauf ab.loomira-csrfSchützt Formulare gegen Cross-Site-Request-Forgery.
Ein Cookie-Einwilligungsbanner ist deshalb nicht erforderlich: Unsere Web-Analyse (Plausible, Abschnitt 2) arbeitet ohne Cookies und ohne seitenübergreifendes Tracking, Werbedienste kommen nicht zum Einsatz, Schriften hosten wir selbst, und es werden keine Inhalte Dritter nachgeladen.
Das Portal speichert außerdem Oberflächen-Einstellungen (z. B. Dunkelmodus) lokal in Ihrem Browser; diese Angaben verlassen Ihr Gerät nicht.
4. Auftragsverarbeiter und Empfänger
Wir setzen sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten in unserem Auftrag verarbeiten und nach Art. 28 DSGVO vertraglich gebunden sind. Die Verarbeitung findet in der EU statt; bei Anbietern mit US-Muttergesellschaft bestehen EU-Standardvertragsklauseln (Art. 46 DSGVO) und ergänzende Prüfungen (Transfer Impact Assessment).
- Amazon Web Services EMEA SARL — Cloud-Hosting: Rechenleistung (ECS Fargate, EC2), Datenbanken (Aurora PostgreSQL), Cache, Speicher, Verschlüsselung (AWS KMS), Protokollierung und Monitoring (Region eu-central-1 (Frankfurt am Main, Deutschland))
- Google Cloud EMEA Limited — KI-Inferenz über Vertex AI: Sprachmodell (Gemini) für Gesprächs- und Nachrichtenantworten sowie Embeddings für die Wissensdatenbank (Vertex AI: EU-Multi-Region (Sprachmodell) und Region europe-west1, Belgien (Embeddings))
- Soniox, Inc. — Spracherkennung (Speech-to-Text) für die KI-Telefonie (EU-Endpunkt (Verarbeitung in der EU))
- ElevenLabs, Inc. — Sprachausgabe (Text-to-Speech) — verarbeitet wird ausschließlich der gesprochene Antworttext (Globaler API-Endpunkt — Verarbeitung auch außerhalb der EU (USA) möglich; Umstellung auf den EU-Residency-Endpunkt ist vorgesehen)
- Telnyx Ireland Limited — Telefonie: Rufnummern, Anruf-Routing (SIP) (EU (Frankfurt); EU-API-Endpunkte)
- Stripe Payments Europe, Ltd. — Zahlungsabwicklung und Rechnungsstellung (Dublin, Irland (Übermittlung in die USA möglich))
- Scaleway SAS — Transaktionale E-Mails (z. B. Kontobestätigung, Rechnungen) (Paris, Frankreich (Region fr-par))
Authentifizierung (Zitadel) und Sprach-Infrastruktur (LiveKit) betreiben wir selbst in unserer eigenen AWS-Umgebung in der Region eu-central-1 (Frankfurt) — sie sind keine eigenständigen Auftragsverarbeiter.
Unser Web-Analyse-Anbieter Plausible (Abschnitt 2) verarbeitet ausschließlich Website-Nutzungsdaten und ist nicht Teil der Unterauftragsverarbeiter-Kette für Kundendaten aus der KI-Telefonie.
Unser Terminanbieter Cal.com (Abschnitt 2) verarbeitet ausschließlich Demo-Buchungen und ist nicht Teil der Unterauftragsverarbeiter-Kette für Kundendaten aus der KI-Telefonie.
Die vollständige, aktuelle Liste mit Zweck, Standort und Drittlandsgrundlage führen wir öffentlich: Liste der Unterauftragsverarbeiter
5. Speicherfristen
Soweit oben nicht anders angegeben, gelten folgende Fristen:
- Server-Logsspätestens 30 Tage
- Kontaktanfragen12 Monate
- Konto- und Vertragsdaten30 Tage nach Vertragsende
- Rechnungen10 Jahre (§ 147 AO)
- Geschäftsbriefe6 Jahre (§ 257 HGB)
- Anruf-Audiowird nicht gespeichert
- Gesprächstranskriptenach 30 Tagen anonymisiert
6. Ihre Rechte
Ihnen stehen die Rechte aus Art. 15 bis 21 DSGVO zu:
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Wenden Sie sich dazu an datenschutz@loomira.ai.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für uns: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
7. Automatisierte Entscheidungsfindung
Ein Profiling im Sinne von Art. 4 Nr. 4 DSGVO findet nicht statt.
Nimmt der Assistent im Auftrag eines Kunden Terminanfragen automatisiert an oder ab, geschieht das zur Erfüllung bzw. Anbahnung eines Vertrags zwischen Anrufenden und dem Kunden (Art. 22 Abs. 2 lit. a DSGVO). Es gelten die Schutzmaßnahmen des Art. 22 Abs. 3 DSGVO: Anrufende können jederzeit eine menschliche Bearbeitung verlangen und die Entscheidung anfechten — der Kunde bleibt auf den üblichen Wegen erreichbar.
8. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, unter anderem:
- Verschlüsselte Übertragung (TLS) für alle Verbindungen
- Hosting in EU-Rechenzentren (AWS-Region eu-central-1, Frankfurt am Main); Abweichungen einzelner Unterauftragsverarbeiter sind in der Liste der Unterauftragsverarbeiter ausgewiesen
- Verschlüsselung gespeicherter Daten (AWS KMS)
- Rollenbasierte Zugriffe nach dem Need-to-know-Prinzip mit Mehr-Faktor-Anmeldung
- Gesalzene Hashes statt Klartext-Rufnummern für die Wiedererkennung von Anrufenden
- Datenminimierung: An die Sprachausgabe geht nur der Antworttext; Anruf-Audio wird nicht gespeichert
- Keine Speicherung von Zahlungsdaten — Kartendaten verarbeitet ausschließlich Stripe (PCI-DSS)
9. Sicherheitsverletzungen
Bei einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO) und informieren betroffene Personen bei hohem Risiko unverzüglich (Art. 34 DSGVO). Verarbeiten wir als Auftragsverarbeiter, informieren wir unverzüglich den verantwortlichen Kunden (Art. 33 Abs. 2 DSGVO).
10. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Rechtslage oder unsere Verarbeitung ändert. Es gilt die jeweils hier veröffentlichte Fassung; den Stand finden Sie oben auf dieser Seite.