Data processing agreement (DPA)
Last updated: 27 September 2026 · Version 1.2
Summary in English
- Loomira (operated by Staqmind UG, haftungsbeschränkt) processes caller data on your behalf as a processor under Art. 28 GDPR; you remain the controller.
- Processing happens in the EU: the application and its data run in the AWS region eu-central-1 (Frankfurt am Main, Germany). Individual sub-processors may process data outside the EU; Annex 2 lists each one's location and transfer basis. Third-country transfers occur only under Chapter V GDPR safeguards (adequacy decisions or EU standard contractual clauses, with transfer impact assessments for US-parented vendors).
- Sub-processors are used under a general authorisation; the current list is public, changes are announced in advance in text form, and you may object on justified data protection grounds.
- Call audio is never stored; transcripts are anonymised after 30 days; callers’ phone numbers are stored only as salted hashes. Your data is never used for AI-model training, cross-tenant analysis or our own marketing.
- Annexes cover the data categories and deletion concept (Annex 1), the sub-processor list (Annex 2) and the technical and organisational measures (Annex 3).
This data processing agreement under Art. 28 GDPR is part of the terms of service and is accepted electronically at signup (Art. 28 (9) GDPR). The accepted version is recorded.
§ 1 Parteien, Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag (AVV) konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Hauptvertrag (AGB der Staqmind UG (haftungsbeschränkt) für die SaaS-Lösung „Loomira").
Der Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO; die Staqmind UG (haftungsbeschränkt), Gilgaustraße 36, 51149 Köln (Amtsgericht Köln, HRB 127739), vertreten durch die Geschäftsführer Mirko Rossbach und Montassar Zaroui, ist Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO.
Die Laufzeit dieses AVV entspricht der Laufzeit des Hauptvertrags; eine isolierte Kündigung des AVV ist ausgeschlossen. Gegenstand, Art und Zweck der Verarbeitung, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1.
§ 2 Ort der Verarbeitung
Die Verarbeitung findet in der Europäischen Union statt: Anwendung und Daten laufen in der AWS-Region eu-central-1 (Frankfurt am Main, Deutschland). Einzelne Unterauftragsverarbeiter können Daten außerhalb der EU verarbeiten; diese sind in Anlage 2 mit ihrem Standort und der jeweiligen Übermittlungsgrundlage ausgewiesen.
Eine Übermittlung in Drittländer erfolgt nur, soweit die Voraussetzungen von Kapitel V DSGVO erfüllt sind (Angemessenheitsbeschluss — einschließlich EU-US Data Privacy Framework — oder EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914). Für Anbieter mit US-Muttergesellschaft hält der Auftragsverarbeiter EU-Standardvertragsklauseln als dauerhafte Rückfallebene vor und führt ergänzende Prüfungen (Transfer Impact Assessment) durch.
§ 3 Weisungsrecht des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die vom Kunden in der Software vorgenommene Konfiguration gilt als Weisung; weitergehende Weisungen sind in Textform an datenschutz@loomira.ai zu richten.
Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich und darf die Umsetzung bis zur Klärung aussetzen.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Diese Pflicht besteht auch nach Beendigung des Vertrags fort.
§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter trifft die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen. Er darf sie an den Stand der Technik anpassen, sofern das vereinbarte Schutzniveau dabei nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zum Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter. Die jeweils aktuelle Liste ist öffentlich unter loomira.ai abrufbar.
Beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) kündigt der Auftragsverarbeiter dem Verantwortlichen vorab in Textform an. Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichen Grund widersprechen; im Fall eines berechtigten Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht des Hauptvertrags zu.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind (Art. 28 Abs. 4 DSGVO). Unterauftragsverarbeiter sind vertraglich daran gehindert, die Daten für eigene Zwecke zu verwenden — insbesondere nicht für das Training von KI-Modellen.
§ 7 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen (Art. 12–23 DSGVO) zu beantworten (Art. 28 Abs. 3 lit. e DSGVO).
Er unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen (Art. 28 Abs. 3 lit. f DSGVO).
Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich (Art. 33 Abs. 2 DSGVO).
§ 8 Automatisierte Entscheidungen (Art. 22 DSGVO)
Soweit der Assistent Terminanfragen automatisiert annimmt oder ablehnt, erfolgt dies für den Verantwortlichen zur Erfüllung bzw. Anbahnung eines Vertrags mit der betroffenen Person (Art. 22 Abs. 2 lit. a DSGVO). Der Verantwortliche stellt die Schutzmaßnahmen nach Art. 22 Abs. 3 DSGVO sicher (insbesondere Erreichbarkeit für eine menschliche Bearbeitung); der Auftragsverarbeiter unterstützt ihn hierbei technisch.
§ 9 Löschung und Rückgabe
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten nach Wahl des Verantwortlichen oder gibt sie in einem strukturierten, gängigen und maschinenlesbaren Format zurück, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO).
Trifft der Verantwortliche innerhalb von 30 Tagen nach Vertragsende keine Wahl, werden die Daten gelöscht. Das im laufenden Betrieb geltende Löschkonzept ergibt sich aus Anlage 1.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen — durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, jeweils nach angemessener Vorankündigung (Art. 28 Abs. 3 lit. h DSGVO).
§ 11 Keine Verarbeitung zu eigenen Zwecken
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich für den Verantwortlichen (Art. 28 Abs. 10 DSGVO). Er nutzt sie insbesondere nicht für das Training von KI-Modellen, nicht für mandantenübergreifende Auswertungen und nicht für eigenes Marketing.
§ 12 Haftung und Schlussbestimmungen
Für die Haftung gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrags. Es gilt das Recht der Bundesrepublik Deutschland.
§ 13 Elektronischer Abschluss
Dieser AVV wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO): Der Kunde akzeptiert ihn im Rahmen der Registrierung als Bestandteil der AGB; die akzeptierte Fassung (Version und Stand) wird protokolliert.
Maßgeblich ist die deutsche Fassung dieses Vertrags.
Annex 1 — Subject matter, data categories and deletion concept
Gegenstand und Zweck der Verarbeitung
Betrieb des KI-Telefonassistenten für den Kunden: Entgegennahme von Anrufen, Beantwortung von Anliegen, Aufnahme von Terminanfragen und Nachrichten, Benachrichtigung des Kunden sowie Bereitstellung des Portals zur Konfiguration und Auswertung.
Datenarten
- Rufnummern Anrufender — gespeichert ausschließlich als gesalzener Hash (keine Klartext-Speicherung für Statistik oder Wiedererkennung)
- Gesprächstranskripte der KI-Telefonate (Klartext bis zur Anonymisierung)
- Im Gespräch genannte Angaben (z. B. Name, Anliegen, Terminwünsche, Rückrufnummern)
- Konfigurations- und Nutzungsdaten des Kunden (z. B. Öffnungszeiten, Dienstleistungen, Mitarbeiterkonten)
Kategorien betroffener Personen
- Anrufende beim Kunden (z. B. Interessenten, Kundinnen und Kunden des Kunden)
- Mitarbeitende und Beauftragte des Kunden (Portal-Nutzer)
Löschkonzept
- Anruf-Audio wird nicht gespeichert; es wird ausschließlich flüchtig zur Echtzeit-Verarbeitung genutzt
- Gesprächstranskripte werden 30 Tage nach dem Anruf anonymisiert
- Konto- und Vertragsdaten werden 30 Tage nach Vertragsende gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Verfügbarkeit: verschlüsselte automatische Backups mit Point-in-Time-Recovery
To help controllers meet their information duties towards callers (Art. 13 GDPR), the processor provides a template: Caller privacy notice (template)
Annex 2 — Sub-processors
- Amazon Web Services EMEA SARL — Cloud hosting: compute (ECS Fargate, EC2), databases (Aurora PostgreSQL), cache, storage, encryption (AWS KMS), logging and monitoring (Region eu-central-1 (Frankfurt am Main, Germany))
- Google Cloud EMEA Limited — AI inference via Vertex AI: language model (Gemini) for call and message replies, and embeddings for the knowledge base (Vertex AI: EU multi-region (language model) and region europe-west1, Belgium (embeddings))
- Soniox, Inc. — Speech recognition (speech-to-text) for the AI phone assistant (EU endpoint (processing in the EU))
- ElevenLabs, Inc. — Speech synthesis (text-to-speech) — processes only the spoken response text (Global API endpoint — processing may take place outside the EU (USA); a switch to the EU residency endpoint is planned)
- Telnyx Ireland Limited — Telephony: phone numbers, call routing (SIP) (EU (Frankfurt); EU API endpoints)
- Stripe Payments Europe, Ltd. — Payment processing and invoicing (Dublin, Ireland (transfers to the US possible))
- Scaleway SAS — Transactional email (e.g. account confirmation, invoices) (Paris, France (fr-par region))
The current list — with purpose, location and third-country basis — is publicly available: List of sub-processors
Annex 3 — Technical and organisational measures (Art. 32 GDPR)
- Verschlüsselte Übertragung (TLS) für alle Verbindungen
- Hosting in EU-Rechenzentren (AWS-Region eu-central-1, Frankfurt am Main); EU-Endpunkte für Spracherkennung, Sprachmodell und Telefonie — Abweichungen sind in Anlage 2 ausgewiesen
- Verschlüsselung gespeicherter Daten (AWS KMS)
- Rollenbasierte Zugriffe nach dem Need-to-know-Prinzip mit Mehr-Faktor-Anmeldung
- Gesalzene Hashes statt Klartext-Rufnummern für die Wiedererkennung von Anrufenden
- Datenminimierung: An die Sprachausgabe geht nur der Antworttext; Anruf-Audio wird nicht gespeichert
- Keine Speicherung von Zahlungsdaten — Kartendaten verarbeitet ausschließlich Stripe (PCI-DSS)
- Regelmäßige Sicherheitsupdates; automatisierte Sicherheitsprüfungen in der CI-Pipeline
- Dokumentierter Prozess für Sicherheitsvorfälle einschließlich Meldung nach Art. 33 DSGVO