Rechtliches
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 DSGVO — beim Besuch dieser Website, beim angebotenen KI-Demo-Rückruf sowie für Kundenkonto, Vertrag und Abrechnung.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
- Unternehmen
- Kyoomee GmbH
- Anschrift
- Grazer Straße 1/3, 8120 Peggau, Österreich
- Geschäftsführung
- David Jöbstl, Lukas Muchitsch
- Datenschutz-Kontakt
- kontakt@kyoomee.com
2. Datenschutzbeauftragter
Nach derzeitiger Einschätzung besteht keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten (Art. 37 DSGVO). Zentrale Anlaufstelle für alle Datenschutz-Anliegen ist kontakt@kyoomee.com.
3. Geltungsbereich und Abgrenzung zum Produktbetrieb
Diese Datenschutzerklärung gilt für den Besuch dieser Website (kyoomee.com), die hier angebotene Kontaktaufnahme (E-Mail und Rückruf-Formular) sowie für Kundenkonto, Vertragsschluss und Abrechnung (Ziffer 16). Insoweit ist die Kyoomee GmbH Verantwortliche.
Nimmt kyoomee im laufenden Produktbetrieb für einen Geschäftskunden dessen eingehende Telefonanrufe entgegen, ist der jeweilige Geschäftskunde Verantwortlicher und die Kyoomee GmbH Auftragsverarbeiterin. Maßgeblich sind dort die Datenschutzerklärung des Geschäftskunden sowie der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Dieser Produktbetrieb ist im Übrigen nicht Gegenstand der vorliegenden Erklärung — mit Ausnahme der Kalender-Verbindung nach Ziffer 15, die wir hier offenlegen, weil uns als Anbieterin der Anwendung insoweit eigene Transparenzpflichten gegenüber den Plattformbetreibern treffen.
4. Hosting und Server-Logfiles
Diese Website (kyoomee.com) wird bei Vercel Inc. (USA) gehostet und über deren weltweites Netz ausgeliefert. Vercel ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln der EU-Kommission im Rahmen des Auftragsverarbeitungsvertrags von Vercel. Die Anwendung selbst (app.kyoomee.com, api.kyoomee.com) läuft auf Servern der Hetzner Online GmbH in Deutschland.
Beim Aufruf der Website werden automatisch Zugriffsdaten in Server-Logfiles erfasst:
- IP-Adresse (gekürzt bzw. vollständig)
- Datum und Uhrzeit des Zugriffs
- angeforderte URL/Datei, HTTP-Statuscode, übertragene Datenmenge
- Referrer-URL
- Browser und Betriebssystem (User-Agent)
Zweck: Auslieferung der Website, Betriebssicherheit und Stabilität, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, störungsfreiem Betrieb). Speicherdauer: Die Logdaten speichert Vercel nur für begrenzte Zeit; wir werten sie nicht zu anderen Zwecken aus.
5. Kontaktaufnahme per E-Mail
Bei Kontakt über die angegebenen E-Mail-Adressen verarbeiten wir die übermittelten Daten (E-Mail-Adresse, ggf. Name, Inhalt der Nachricht und weitere freiwillige Angaben) zur Bearbeitung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertrags- oder anbahnungsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: bis zur vollständigen Bearbeitung Ihrer Anfrage; darüber hinaus nur, soweit gesetzliche Aufbewahrungspflichten bestehen.
6. Rückruf-Formular (KI-Demo-Rückruf)
Über das Rückruf-Formular können Sie Ihre Telefonnummer hinterlassen, um von unserem KI-Telefonassistenten zu Demonstrationszwecken einmalig zurückgerufen zu werden.
Verarbeitete Daten: die eingegebene Telefonnummer, der Zeitpunkt der Anfrage, die im Demo-Gespräch anfallenden Gesprächsdaten (Audio transient, Transkript) sowie technische Verbindungsdaten des Anrufs. Zweck: Durchführung des von Ihnen angeforderten Demo-Rückrufs. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Absenden Ihrer Telefonnummer). Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).
Kategorien von Auftragsverarbeitern im Rückruf-Datenfluss: Gehostet wird in Deutschland; einzelne Auftragsverarbeiter für Telefonie und Sprach-KI verarbeiten Daten auch in den USA (siehe Ziffer 7). Die konkreten Auftragsverarbeiter nennt Anhang 1 der Auftragsverarbeitungsvereinbarung.
| Kategorie | Region | Drittland-Absicherung |
|---|---|---|
| Hosting & verarbeitende Infrastruktur | EU (Deutschland) | kein Drittlandtransfer |
| Telefonie / Rufnummer (SIP) | Irland; Konto- und Verbindungsdaten auch USA | EU-US Data Privacy Framework, Binding Corporate Rules und Standardvertragsklauseln |
| Sprach-KI — Spracherkennung, Sprachmodell & Sprachsynthese | EU (Spracherkennung; Sprachmodell mit Speicherort Schweden); Sprachmodell und Sprachsynthese auch USA | EU-US Data Privacy Framework (DPF) und/oder Standardvertragsklauseln (SCC) |
Speicherdauer: Telefonnummer und Demo-Gesprächsdaten werden nur so lange gespeichert, wie es für Durchführung und Nachbearbeitung des Rückrufs erforderlich ist, und anschließend gelöscht — die Mitschrift nach höchstens 90 Tagen automatisch; Telefonnummer und Anliegen löschen wir nach der Bearbeitung, spätestens auf Ihren Wunsch. Freiwilligkeit: Die Angabe der Telefonnummer ist freiwillig; ohne sie ist lediglich kein Demo-Rückruf möglich, die übrige Nutzung der Website bleibt uneingeschränkt.
7. Datenübermittlung in Drittländer
Die Anwendung wird in Deutschland gehostet. Einzelne Dienstleister verarbeiten Daten auch außerhalb der EU: Twilio (Telefonie, Konto- und Verbindungsdaten in den USA), OpenAI (Auswertung von Gesprächen, USA möglich), Microsoft Azure (Sprachmodell, Speicherort Schweden, Verarbeitung auch in anderen Regionen möglich), ElevenLabs (Sprachausgabe, USA), Nylas (Kalender-Anbindung, Vereinigtes Königreich), Vercel (Website, USA) und Stripe (Zahlungen, USA möglich). Mailgun (E-Mail) hat seinen Sitz in den USA, versendet für uns aber über seine EU-Region. Die Auftragsverarbeiter im Produkt mit Standorten nennt Anhang 1 der Auftragsverarbeitungsvereinbarung.
Soweit Daten in die USA übermittelt werden, ist die Übermittlung abgesichert durch den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), sofern der Anbieter zertifiziert ist, sowie ergänzend durch die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) nebst begleitender Schutzmaßnahmen.
Für die Kalender-Verbindung im Produkt gilt ergänzend Ziffer 15: Die dortige Verarbeitung findet in London (Vereinigtes Königreich) statt und stützt sich auf den Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO.
8. Cookies, Tracking und Schriftarten
Diese Website setzt nach derzeitigem Stand ausschließlich technisch notwendige Mittel ein. Es werden keine Analyse-, Marketing- oder Tracking-Cookies verwendet und keine Webanalyse-Dienste eingesetzt (kein Google Analytics, keine Tracking-Pixel). Ein Cookie-Consent-Banner ist daher nicht erforderlich (§ 165 Abs. 3 TKG 2021 i. V. m. Art. 6 Abs. 1 lit. f DSGVO). Verwendete Schriftarten werden lokal mit der Website ausgeliefert; es besteht keine Verbindung zu Schriftart-Diensten Dritter (z. B. Google Fonts).
9. Transparenz beim Einsatz Künstlicher Intelligenz (Art. 50 EU-KI-VO)
Der über das Rückruf-Formular angeforderte Demo-Rückruf wird von einem KI-Telefonassistenten durchgeführt. Gemäß Art. 50 der Verordnung (EU) 2024/1689 (KI-Verordnung, anwendbar ab 2. August 2026) werden Sie zu Gesprächsbeginn darüber informiert, dass Sie mit einem KI-System sprechen; der Hinweis erfolgt als erste Ansage. Sie können jederzeit den Wunsch äußern, mit einem Menschen zu sprechen, oder das Gespräch beenden. Eine Emotionserkennung oder biometrische Kategorisierung findet nicht statt. Eine Tonaufzeichnung findet nicht statt.
10. Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitungen (Art. 21) sowie auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3). Zur Ausübung genügt eine formlose Nachricht an kontakt@kyoomee.com. Wir antworten unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
11. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). In Österreich zuständig:
- Behörde
- Österreichische Datenschutzbehörde
- Anschrift
- Barichgasse 40–42, 1030 Wien
- dsb@dsb.gv.at · Tel. +43 1 52 152-0
- Web
- dsb.gv.at
Betroffene mit Aufenthalt in Deutschland können sich auch an die für ihr Bundesland zuständige Landesdatenschutzbehörde wenden.
12. Speicherdauer und Löschung
Wir verarbeiten personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck oder zur Erfüllung gesetzlicher Pflichten erforderlich ist; anschließend werden die Daten gelöscht oder anonymisiert. Die konkreten Fristen ergeben sich aus den Ziffern 4 bis 6, 15 und 16.
13. Datensicherheit
Die Übertragung dieser Website erfolgt verschlüsselt über HTTPS (TLS). Die Anwendung läuft auf Servern in Deutschland; die Übertragung zu ihr ist ebenfalls verschlüsselt.
14. Keine automatisierte Entscheidungsfindung
Auf Ebene dieser Website findet keine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt. Der KI-Demo-Rückruf trifft keine für Sie rechtlich bindenden Entscheidungen.
15. Kalender-Verbindung im Produkt (Google Calendar, Microsoft 365)
Betriebe, die kyoomee einsetzen, können in unserer Anwendung ihren Google- oder Microsoft-Kalender verbinden, damit der Telefonassistent erkennt, wann der Betrieb bereits belegt ist. Die Verbindung stellt ausschließlich der Betrieb selbst her; er kann sie jederzeit im Portal wieder trennen.
Worauf wir nach erteilter Freigabe zugreifen:
- Belegungszeiten der verbundenen Kalender („frei/gebucht“) — Zeiträume ohne Termininhalte, Teilnehmende oder Orte, ausschließlich um Doppelbuchungen zu verhindern;
- die E-Mail-Adresse des verbundenen Kontos — um die Verbindung zuzuordnen und im Portal anzuzeigen;
- das Eintragen der über kyoomee gebuchten Termine — wir legen für jede Buchung einen Kalendereintrag an, ändern ihn beim Verschieben und löschen ihn bei einer Absage. Betroffen sind ausschließlich die Einträge, die aus einer Buchung über kyoomee entstanden sind; fremde Termine im selben Kalender rühren wir nicht an.
Und nicht mehr als das. Wir fragen bei Google zwei Berechtigungen an: calendar.readonly, um Belegungszeiten abzufragen, und calendar.events, um die über kyoomee gebuchten Termine einzutragen. Aus der Abfrage der Belegungszeiten erhalten wir ausschließlich Zeiträume („frei/gebucht“) — Termininhalte, Titel, Beschreibungen, Teilnehmende und Anhänge fremder Termine lesen wir nicht aus. Geschrieben wird nur, was aus einer Buchung über kyoomee entsteht: anlegen, verschieben, absagen. Einen Kalendereintrag, den der Betrieb selbst oder jemand anderer angelegt hat, ändern oder löschen wir nicht.
Der Gast erhält seinen Kalendereintrag weiterhin als Anhang (invite.ics) mit unserer Bestätigungs-E-Mail. Wir laden ihn nicht als Teilnehmer in den Kalendereintrag des Betriebs ein; seine Kontaktdaten werden dorthin nicht übertragen.
Zweckbindung. Diese Daten dienen ausschließlich der Terminfunktion, die in der Anwendung sichtbar ist. Wir verwenden sie nicht für Werbung oder Profilbildung, verkaufen sie nicht und übermitteln sie nicht an Dritte außerhalb der für den Betrieb dieser Funktion eingesetzten Auftragsverarbeiter. Eine Einsichtnahme durch Menschen findet nicht statt — außer der Betrieb verlangt sie ausdrücklich zur Fehlerbehebung, sie ist zur Abwehr eines Sicherheitsvorfalls erforderlich oder gesetzlich vorgeschrieben.
Hinweis zu Google-Nutzerdaten. Die Nutzung und Weitergabe von Informationen, die kyoomee über Google-APIs erhält, richtet sich nach der Richtlinie zu Nutzerdaten für Google API-Dienste einschließlich der Anforderungen zur eingeschränkten Nutzung („Limited Use“). Für Microsoft-Konten gelten die dortigen Plattformbedingungen entsprechend.
Technische Vermittlung und Ort der Verarbeitung. Die Anbindung an Google und Microsoft erfolgt über einen auf Kalender-Anbindung spezialisierten Dienstleister (Nylas, Inc.). Dessen europäische Verarbeitungsregion liegt im Vereinigten Königreich (London); für Übermittlungen dorthin besteht ein Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO (verlängert am 19. Dezember 2025). Der Anbieter ist darüber hinaus nach dem EU-US Data Privacy Framework zertifiziert.
Selbst betriebene Modelle. Zwei KI-Modelle laufen vollständig auf unserer eigenen Infrastruktur in Deutschland und innerhalb desselben Prozesses, der das Gespräch führt: eine Sprechpausen-Erkennung (erkennt, wann eine anrufende Person ausgesprochen hat) und eine Sprachaktivitäts-Erkennung. Beide verarbeiten das Gesprächsaudio ausschließlich lokal; es wird dabei zu keinem Zeitpunkt an den Hersteller der Modelle oder an einen anderen Dritten übermittelt und nicht zum Training verwendet. Daten aus verbundenen Kalendern erreichen diese Modelle nicht.
Keine KI-Trainingsnutzung. Daten aus verbundenen Kalendern werden weder roh noch zusammengefasst noch abgeleitet dazu verwendet, KI- oder ML-Modelle zu erstellen, zu trainieren oder zu verbessern, und nicht gemeinsam mit solchen Modellen gespeichert. Was der Sprachassistent im Gespräch erfährt, ist die daraus berechnete Liste anbietbarer Uhrzeiten — also genau die Funktion, für die der Betrieb den Kalender verbunden hat. Zu den Anbietern, die das Gespräch verarbeiten, gelangen dabei keine Kalenderinhalte: Spracherkennung und Sprachausgabe sehen davon nichts, und das Sprachmodell erhält ausschließlich die berechnete Liste freier Uhrzeiten.
Speicherdauer und Widerruf. Gespeichert werden das Zugriffs-Token der Verbindung, die Adresse des verbundenen Kontos und die Verknüpfung der über kyoomee erzeugten Termine. Belegungszeiten werden nur kurzzeitig zwischengespeichert und nicht dauerhaft vorgehalten. Trennt der Betrieb die Verbindung, werden Token und Kontoadresse gelöscht und der Zugriff beim Anbieter widerrufen. Endet der Vertrag, geschieht das mit der Löschung des Kundenkontos 30 Tage nach Vertragsende. Unabhängig davon kann die Freigabe jederzeit unmittelbar im Google- bzw. Microsoft-Konto widerrufen werden.
16. Kundenkonto, Vertrag und Abrechnung
Schließt ein Unternehmen einen Vertrag über kyoomee ab, ist die Kyoomee GmbH für die Verarbeitung zur Vertragsabwicklung selbst Verantwortliche (AGB §10.3).
Verarbeitete Daten: Name und E-Mail-Adresse der Nutzerinnen und Nutzer, Passwort (nur als Hash), Firmenname, Rechnungsanschrift und UID-Nummer, gewählter Tarif, Abonnement- und Zahlungsstatus, Rechnungen, Nutzungsmengen (z. B. Gesprächsminuten) sowie der Nachweis, welcher Fassung der AGB und ihrer Anlagen zu welchem Zeitpunkt über welches Nutzerkonto zugestimmt wurde. Zahlungsmitteldaten (z. B. Kartennummern) erhalten wir nicht; sie gibt der Kunde direkt bei Stripe ein.
Zweck: Vertragsschluss, Bereitstellung des Kundenkontos, Abrechnung, Mahnwesen, Support und Nachweis der Zustimmung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag), Art. 6 Abs. 1 lit. c DSGVO (steuer- und unternehmensrechtliche Aufbewahrungspflichten) und Art. 6 Abs. 1 lit. f DSGVO (Nachweis der Zustimmung, Sicherheit des Kundenkontos).
Empfänger:
- Stripe Payments Europe, Ltd. (Irland) — Zahlungsabwicklung, Rechnungen, Abonnementverwaltung. Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher und kann Daten auch in den USA verarbeiten; Übermittlungen sind über das EU-US Data Privacy Framework und Standardvertragsklauseln abgesichert. Beim Abonnement in Stripe hinterlegen wir zusätzlich Fassung, Zeitpunkt und Nutzerkonto der Zustimmung.
- Hetzner Online GmbH (Deutschland) — Hosting der Anwendung und der Datenbank.
- Mailgun Technologies, Inc. (USA; Versand über die EU-Region) — Versand von System-E-Mails, etwa zur Anmeldung, zum Zurücksetzen des Passworts und zu Einladungen. Absicherung über das EU-US Data Privacy Framework und Standardvertragsklauseln.
Speicherdauer: Das Kundenkonto mit allen Workspace-Daten wird 30 Tage nach Vertragsende automatisch gelöscht (AGB §14.6); bis dahin ist ein vollständiger Datenexport möglich. Aus Datensicherungen verschwinden gelöschte Daten durch Rotation spätestens nach 13 Monaten. Rechnungen, Zahlungsbelege und der Nachweis der Zustimmung bleiben bei Stripe gespeichert, solange gesetzliche Aufbewahrungspflichten bestehen (in Österreich sieben Jahre, § 132 BAO) oder Ansprüche aus dem Vertrag geltend gemacht werden können.
Pflicht zur Bereitstellung: Ohne diese Angaben ist kein Vertragsschluss möglich.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Verarbeitung oder die eingesetzten Dienste ändern. Es gilt die jeweils an dieser Stelle veröffentlichte Fassung.
Stand: 16. September 2026