Accord de traitement des données (DPA)
Dernière mise à jour: 27 septembre 2026 · Version 1.2
Résumé en français
- Loomira (exploité par Staqmind UG, haftungsbeschränkt) traite les données des appelants pour votre compte en qualité de sous-traitant au sens de l’art. 28 du RGPD ; vous restez responsable du traitement.
- Le traitement a lieu dans l’UE : l’application et ses données sont hébergées dans la région AWS eu-central-1 (Francfort-sur-le-Main, Allemagne). Certains sous-traitants ultérieurs peuvent traiter des données hors de l’UE ; l’annexe 2 indique la localisation et le fondement du transfert pour chacun d’eux. Les transferts vers des pays tiers n’ont lieu qu’avec les garanties du chapitre V du RGPD (décisions d’adéquation ou clauses contractuelles types de l’UE, avec analyses d’impact des transferts pour les prestataires dont la société mère est établie aux États-Unis).
- Les sous-traitants ultérieurs interviennent en vertu d’une autorisation générale ; la liste à jour est publique, tout changement est annoncé à l’avance sous forme de texte, et vous pouvez vous y opposer pour des motifs justifiés tenant à la protection des données.
- L’audio des appels n’est jamais conservé ; les transcriptions sont anonymisées au bout de 30 jours ; les numéros de téléphone des appelants ne sont conservés que sous forme d’empreintes salées. Vos données ne sont jamais utilisées pour entraîner des modèles d’IA, pour des analyses croisées entre clients ni pour notre propre marketing.
- Les annexes portent sur les catégories de données et le concept de suppression (annexe 1), la liste des sous-traitants ultérieurs (annexe 2) et les mesures techniques et organisationnelles (annexe 3).
Le présent accord de traitement des données au sens de l’art. 28 du RGPD fait partie des conditions générales et est accepté électroniquement lors de l’inscription (art. 28, par. 9, du RGPD). La version acceptée est enregistrée.
§ 1 Parteien, Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag (AVV) konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Hauptvertrag (AGB der Staqmind UG (haftungsbeschränkt) für die SaaS-Lösung „Loomira").
Der Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO; die Staqmind UG (haftungsbeschränkt), Gilgaustraße 36, 51149 Köln (Amtsgericht Köln, HRB 127739), vertreten durch die Geschäftsführer Mirko Rossbach und Montassar Zaroui, ist Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO.
Die Laufzeit dieses AVV entspricht der Laufzeit des Hauptvertrags; eine isolierte Kündigung des AVV ist ausgeschlossen. Gegenstand, Art und Zweck der Verarbeitung, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1.
§ 2 Ort der Verarbeitung
Die Verarbeitung findet in der Europäischen Union statt: Anwendung und Daten laufen in der AWS-Region eu-central-1 (Frankfurt am Main, Deutschland). Einzelne Unterauftragsverarbeiter können Daten außerhalb der EU verarbeiten; diese sind in Anlage 2 mit ihrem Standort und der jeweiligen Übermittlungsgrundlage ausgewiesen.
Eine Übermittlung in Drittländer erfolgt nur, soweit die Voraussetzungen von Kapitel V DSGVO erfüllt sind (Angemessenheitsbeschluss — einschließlich EU-US Data Privacy Framework — oder EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914). Für Anbieter mit US-Muttergesellschaft hält der Auftragsverarbeiter EU-Standardvertragsklauseln als dauerhafte Rückfallebene vor und führt ergänzende Prüfungen (Transfer Impact Assessment) durch.
§ 3 Weisungsrecht des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die vom Kunden in der Software vorgenommene Konfiguration gilt als Weisung; weitergehende Weisungen sind in Textform an datenschutz@loomira.ai zu richten.
Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich und darf die Umsetzung bis zur Klärung aussetzen.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Diese Pflicht besteht auch nach Beendigung des Vertrags fort.
§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter trifft die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen. Er darf sie an den Stand der Technik anpassen, sofern das vereinbarte Schutzniveau dabei nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zum Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter. Die jeweils aktuelle Liste ist öffentlich unter loomira.ai abrufbar.
Beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) kündigt der Auftragsverarbeiter dem Verantwortlichen vorab in Textform an. Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichen Grund widersprechen; im Fall eines berechtigten Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht des Hauptvertrags zu.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind (Art. 28 Abs. 4 DSGVO). Unterauftragsverarbeiter sind vertraglich daran gehindert, die Daten für eigene Zwecke zu verwenden — insbesondere nicht für das Training von KI-Modellen.
§ 7 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen (Art. 12–23 DSGVO) zu beantworten (Art. 28 Abs. 3 lit. e DSGVO).
Er unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen (Art. 28 Abs. 3 lit. f DSGVO).
Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich (Art. 33 Abs. 2 DSGVO).
§ 8 Automatisierte Entscheidungen (Art. 22 DSGVO)
Soweit der Assistent Terminanfragen automatisiert annimmt oder ablehnt, erfolgt dies für den Verantwortlichen zur Erfüllung bzw. Anbahnung eines Vertrags mit der betroffenen Person (Art. 22 Abs. 2 lit. a DSGVO). Der Verantwortliche stellt die Schutzmaßnahmen nach Art. 22 Abs. 3 DSGVO sicher (insbesondere Erreichbarkeit für eine menschliche Bearbeitung); der Auftragsverarbeiter unterstützt ihn hierbei technisch.
§ 9 Löschung und Rückgabe
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten nach Wahl des Verantwortlichen oder gibt sie in einem strukturierten, gängigen und maschinenlesbaren Format zurück, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO).
Trifft der Verantwortliche innerhalb von 30 Tagen nach Vertragsende keine Wahl, werden die Daten gelöscht. Das im laufenden Betrieb geltende Löschkonzept ergibt sich aus Anlage 1.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen — durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, jeweils nach angemessener Vorankündigung (Art. 28 Abs. 3 lit. h DSGVO).
§ 11 Keine Verarbeitung zu eigenen Zwecken
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich für den Verantwortlichen (Art. 28 Abs. 10 DSGVO). Er nutzt sie insbesondere nicht für das Training von KI-Modellen, nicht für mandantenübergreifende Auswertungen und nicht für eigenes Marketing.
§ 12 Haftung und Schlussbestimmungen
Für die Haftung gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrags. Es gilt das Recht der Bundesrepublik Deutschland.
§ 13 Elektronischer Abschluss
Dieser AVV wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO): Der Kunde akzeptiert ihn im Rahmen der Registrierung als Bestandteil der AGB; die akzeptierte Fassung (Version und Stand) wird protokolliert.
Maßgeblich ist die deutsche Fassung dieses Vertrags.
Annexe 1 — Objet, catégories de données et concept de suppression
Gegenstand und Zweck der Verarbeitung
Betrieb des KI-Telefonassistenten für den Kunden: Entgegennahme von Anrufen, Beantwortung von Anliegen, Aufnahme von Terminanfragen und Nachrichten, Benachrichtigung des Kunden sowie Bereitstellung des Portals zur Konfiguration und Auswertung.
Datenarten
- Rufnummern Anrufender — gespeichert ausschließlich als gesalzener Hash (keine Klartext-Speicherung für Statistik oder Wiedererkennung)
- Gesprächstranskripte der KI-Telefonate (Klartext bis zur Anonymisierung)
- Im Gespräch genannte Angaben (z. B. Name, Anliegen, Terminwünsche, Rückrufnummern)
- Konfigurations- und Nutzungsdaten des Kunden (z. B. Öffnungszeiten, Dienstleistungen, Mitarbeiterkonten)
Kategorien betroffener Personen
- Anrufende beim Kunden (z. B. Interessenten, Kundinnen und Kunden des Kunden)
- Mitarbeitende und Beauftragte des Kunden (Portal-Nutzer)
Löschkonzept
- Anruf-Audio wird nicht gespeichert; es wird ausschließlich flüchtig zur Echtzeit-Verarbeitung genutzt
- Gesprächstranskripte werden 30 Tage nach dem Anruf anonymisiert
- Konto- und Vertragsdaten werden 30 Tage nach Vertragsende gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Verfügbarkeit: verschlüsselte automatische Backups mit Point-in-Time-Recovery
Pour aider les responsables du traitement à remplir leur obligation d’information envers les appelants (art. 13 du RGPD), le sous-traitant met un modèle à disposition : Notice d’information pour les appelants (modèle)
Annexe 2 — Sous-traitants ultérieurs
- Amazon Web Services EMEA SARL — Hébergement cloud : puissance de calcul (ECS Fargate, EC2), bases de données (Aurora PostgreSQL), cache, stockage, chiffrement (AWS KMS), journalisation et supervision (Région eu-central-1 (Francfort-sur-le-Main, Allemagne))
- Google Cloud EMEA Limited — Inférence IA via Vertex AI : modèle de langage (Gemini) pour les réponses aux appels et aux messages, et embeddings pour la base de connaissances (Vertex AI : multirégion UE (modèle de langage) et région europe-west1, Belgique (embeddings))
- Soniox, Inc. — Reconnaissance vocale (speech-to-text) pour le standard téléphonique IA (Point de terminaison UE (traitement dans l’UE))
- ElevenLabs, Inc. — Synthèse vocale (text-to-speech) — seul le texte de la réponse prononcée est traité (Point de terminaison API mondial — un traitement hors de l’UE (États-Unis) est possible ; le passage au point de terminaison avec résidence des données dans l’UE est prévu)
- Telnyx Ireland Limited — Téléphonie : numéros de téléphone, routage des appels (SIP) (UE (Francfort) ; points de terminaison API dans l’UE)
- Stripe Payments Europe, Ltd. — Traitement des paiements et facturation (Dublin, Irlande (transferts vers les États-Unis possibles))
- Scaleway SAS — E-mails transactionnels (p. ex. confirmation de compte, factures) (Paris, France (région fr-par))
La liste à jour — avec finalité, localisation et fondement des transferts hors UE — est consultable publiquement : Liste des sous-traitants ultérieurs
Annexe 3 — Mesures techniques et organisationnelles (art. 32 du RGPD)
- Verschlüsselte Übertragung (TLS) für alle Verbindungen
- Hosting in EU-Rechenzentren (AWS-Region eu-central-1, Frankfurt am Main); EU-Endpunkte für Spracherkennung, Sprachmodell und Telefonie — Abweichungen sind in Anlage 2 ausgewiesen
- Verschlüsselung gespeicherter Daten (AWS KMS)
- Rollenbasierte Zugriffe nach dem Need-to-know-Prinzip mit Mehr-Faktor-Anmeldung
- Gesalzene Hashes statt Klartext-Rufnummern für die Wiedererkennung von Anrufenden
- Datenminimierung: An die Sprachausgabe geht nur der Antworttext; Anruf-Audio wird nicht gespeichert
- Keine Speicherung von Zahlungsdaten — Kartendaten verarbeitet ausschließlich Stripe (PCI-DSS)
- Regelmäßige Sicherheitsupdates; automatisierte Sicherheitsprüfungen in der CI-Pipeline
- Dokumentierter Prozess für Sicherheitsvorfälle einschließlich Meldung nach Art. 33 DSGVO