Verzeichnis der Verarbeitungstätigkeiten

Dieses Verzeichnis wird gemäß Art. 30 Abs. 1 DSGVO geführt und dokumentiert alle Verarbeitungstätigkeiten, die im Rahmen des Dienstes "HeyAnnika" durch Nexum Systems als Verantwortlichen durchgeführt werden. HeyAnnika ist eine KI-gestützte Telefonassistentin für Immobilienmakler.

Stand: April 2026

1. Website-Betrieb

ZweckBereitstellung der Website, Authentifizierung, Dashboard
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Betroffene PersonenRegistrierte Makler
DatenkategorienE-Mail-Adresse, Name, Büroname, Passwort-Hash (bcrypt), Session-Cookies
EmpfängerHostinger (Hosting, EU)
LöschfristBei Kontolöschung
TOMsTLS-Verschlüsselung, bcrypt-Hashing, NextAuth Session-Cookies (SameSite=Lax)

2. KI-Telefonassistenz (Kernprozess)

ZweckEntgegennahme und Verarbeitung eingehender Anrufe (Inbound) sowie Durchführung ausgehender Anrufe (Outbound) im Auftrag des Maklers
RechtsgrundlageArt. 6 Abs. 1 lit. a DSGVO (Einwilligung für Transkription), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse für Rufnummernanzeige)
Betroffene PersonenAnrufer (Interessenten, Kunden des Maklers)
DatenkategorienTelefonnummer, Sprachdaten (live, nicht gespeichert), Transkript, Name, Lead-Score, Zusammenfassung, Anrufaufnahme (nach Consent)
EmpfängerDeepgram (Speech-to-Text), OpenAI (LLM), ElevenLabs (Text-to-Speech), Twilio (Telefonie), LiveKit (Echtzeit-Kommunikation), Neon (Datenbank)
LöschfristTranskripte 6 Monate, Zusammenfassungen 12 Monate, Kontakte 18 Monate Inaktivität, Aufnahmen 6 Monate
TOMsConsent-Abfrage vor Transkription, KI-Offenlegung (EU AI Act), automatisierte Löschung per Cron-Job, Zugriffskontrolle (Makler sieht nur eigene Daten)

3. Zahlungsabwicklung

ZweckAbo-Verwaltung, Minutenabrechnung
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Betroffene PersonenRegistrierte Makler
DatenkategorienStripe Customer-ID, Subscription-ID, Minutenverbrauch, Plan
EmpfängerStripe (Zahlungsdienstleister)
Löschfrist10 Jahre (HGB § 257)
TOMsKeine Speicherung von Kreditkartendaten, Stripe PCI DSS Level 1

4. Kalender-Integration

ZweckTerminbuchung im Auftrag des Maklers
RechtsgrundlageArt. 6 Abs. 1 lit. a DSGVO (Einwilligung des Maklers)
Betroffene PersonenAnrufer, Makler
DatenkategorienOAuth-Tokens (AES-verschlüsselt), Termindaten
EmpfängerGoogle (Calendar API), Microsoft (Graph API)
LöschfristBei Deaktivierung der Integration
TOMsAES-Verschlüsselung der Tokens, Token-Refresh

5. E-Mail-Versand

ZweckExposé-Versand, Terminbestätigung
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung auf Anfrage des Anrufers)
Betroffene PersonenAnrufer
DatenkategorienE-Mail-Adresse, Name
EmpfängerResend (E-Mail-Dienstleister)
LöschfristKeine dauerhafte Speicherung bei Resend
TOMsTLS-Verschlüsselung

6. Error-Tracking und Monitoring

ZweckFehlererkennung, Systemstabilität, Performance-Monitoring
RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemstabilität und Fehlerbehebung)
Betroffene PersonenMakler (Nutzer), Anrufer (indirekt)
DatenkategorienFehlermeldungen, Stack-Traces, Request-Metadaten (keine Gesprächsinhalte oder personenbezogenen Transkripte)
EmpfängerSentry (Functional Software Inc., USA/EU) — DPA und EU-SCCs
Löschfrist90 Tage (automatische Löschung bei Sentry)
TOMsTLS-Verschlüsselung, keine Speicherung von Gesprächsinhalten in Error-Logs

7. SMS-Versand

ZweckVersand von Anrufzusammenfassungen, Weiterleitungs-Kontext, Bestätigungen
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Betroffene PersonenMakler, Anrufer
DatenkategorienTelefonnummer, SMS-Inhalt (Zusammenfassung, Kontext)
EmpfängerTwilio (SMS-Dienstleister)
LöschfristKeine dauerhafte Speicherung des SMS-Inhalts
TOMsTLS-Verschlüsselung

8. Webhook und Website-Widget

ZweckEmpfang von Kontaktformular-Daten für automatische Rückrufe
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Betroffene PersonenWebsite-Besucher des Maklers
DatenkategorienTelefonnummer, Name, E-Mail-Adresse (optional)
EmpfängerNeon (Datenbank), Twilio (für Rückruf)
Löschfrist18 Monate Inaktivität (als Kontakt gespeichert)
TOMsAPI-Key-Authentifizierung, TLS-Verschlüsselung, Rate-Limiting

9. CRM- und Portal-Integrationen

ZweckSynchronisation von Kontakt- und Objektdaten mit externen Systemen
RechtsgrundlageArt. 6 Abs. 1 lit. a DSGVO (Einwilligung des Maklers)
Betroffene PersonenMakler, Kontakte des Maklers
DatenkategorienKontaktdaten, Objektdaten, Sync-Status
EmpfängerCRM-Anbieter des Maklers, ImmobilienScout24
LöschfristBei Deaktivierung der Integration
TOMsOAuth/API-Key-Authentifizierung, TLS-Verschlüsselung

10. Team-Verwaltung

ZweckEinladung und Verwaltung von Teammitgliedern, Berechtigungssteuerung
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Betroffene PersonenEingeladene Teammitglieder
DatenkategorienE-Mail-Adresse, Name, Rolle, Berechtigungen, Einladungs-Token
EmpfängerResend (E-Mail-Einladung), Neon (Datenbank)
LöschfristBei Entfernung aus dem Team oder Kontolöschung
TOMsRollenbasierte Zugriffskontrolle (RBAC), Token-Ablauf nach 7 Tagen

Hinweis zu automatisierter Entscheidungsfindung (Art. 22 DSGVO)

HeyAnnika erstellt nach jedem Gespräch ein automatisiertes Lead-Scoring (Bewertung 1–5). Dieses Scoring dient ausschließlich als Hilfsmittel für den Makler und entfaltet keine eigenständige rechtliche Wirkung gegenüber dem Anrufer. Die Entscheidung über die weitere Bearbeitung eines Leads trifft stets der Makler selbst. Art. 22 Abs. 1 DSGVO ist daher nicht anwendbar.

Verantwortlicher gemäß Art. 30 Abs. 1 DSGVO

Nexum Systems UG (haftungsbeschränkt)
E-Mail: info@nexumsystems.de