Datenschutzerklärung
1. Verantwortlicher
Simon Wewers, Boomki (Einzelunternehmen), Sandweg 6, 48712 Gescher, Deutschland
E-Mail: hello@boomki.app
2. Hosting und Server-Logfiles
Diese Website wird bei Render Services, Inc. in einem Rechenzentrum in Frankfurt am Main (EU) gehostet. Beim Aufruf der Website werden automatisch technische Zugriffsdaten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser-Kennung). Diese Verarbeitung ist für den Betrieb der Website technisch erforderlich (Art. 6 Abs. 1 lit. f DSGVO). Mit Render besteht ein Auftragsverarbeitungsvertrag.
3. Cookies und lokale Speicherung
Wir setzen keine Tracking-, Analyse- oder Marketing-Cookies. Technisch notwendig sind: ein Cookie für die Sitzungsverwaltung angemeldeter Nutzer (Login-Session) und ein lokal gespeicherter Eintrag, der Ihre Entscheidung zur Produktanalyse (siehe § 10) festhält, damit wir die Abfrage nicht wiederholen. Beides ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Die Produktanalyse selbst wird erst nach Ihrer ausdrücklichen Zustimmung geladen und arbeitet dann ohne eigene Cookies.
4. Schriftarten
Alle Schriftarten werden lokal von unseren eigenen Servern geladen. Es findet keine Verbindung zu Google Fonts oder anderen externen Schriftdiensten statt.
5. Registrierung und Nutzerkonten
Bei der Registrierung verarbeiten wir Name, E-Mail-Adresse und Passwort (gehasht). Diese Daten sind für die Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO) und werden bis zur Löschung des Kontos gespeichert.
6. Sprachaufnahmen und Transkripte
Kernfunktion von Boomki ist die Aufnahme und Transkription von Experten-Interviews und Sprach-Memos. Audioaufnahmen werden in der Cloudflare R2 Objektspeicherung mit EU-Jurisdiktion gespeichert; die gespeicherten Dateien verlassen die EU nicht (zur KI-Verarbeitung siehe § 7). Die Aufnahme erfolgt stets durch aktive Nutzerhandlung (Mikrofon-Button, Sprachmemo im Chat), niemals automatisch und nie im Hintergrund. Rechtsgrundlage ist die Vertragserfüllung gegenüber dem Kundenunternehmen (Art. 6 Abs. 1 lit. b DSGVO); für die Stimmaufnahme einzelner Mitarbeiter holt das Kundenunternehmen die erforderlichen Einwilligungen ein.
Löschfrist: Jedes Kundenunternehmen kann in den Einstellungen eine automatische Aufbewahrungsdauer für Audiodateien festlegen (6, 12 oder 24 Monate). Nach Ablauf löscht ein nächtlicher Prozess die Audiodatei; das Transkript bleibt als Betriebswissen erhalten. Ohne gesetzte Frist bleiben Audiodateien bis zur Löschung durch das Kundenunternehmen gespeichert.
7. KI-Verarbeitung
Für Transkription, Protokoll-Ausfüllung und die Frage-Antwort-Funktion werden Texte und Audioinhalte an OpenRouter, Inc. (USA) übermittelt und von dort an das verarbeitende Modell weitergeleitet. Wir übermitteln nur den jeweiligen Inhalt und die Frage — keine Namen, keine E-Mail-Adressen, keine Kontodaten.
Wir konfigurieren die Weiterleitung technisch so, dass ausschließlich Anbieter ohne Datenspeicherung („Zero Data Retention") und ohne Nutzung zu Trainingszwecken erreicht werden. Transparenzhinweis: Diese Einstellung legt allerdings keine Region fest — die Verarbeitung kann außerhalb der EU stattfinden, insbesondere in den USA. Grundlage der Übermittlung sind die EU-Standardvertragsklauseln; die Übermittlung erfolgt zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die Umstellung auf einen KI-Endpunkt mit garantierter Verarbeitung in Frankfurt ist vorbereitet und in Umsetzung.
8. Sprachausgabe (optional)
Sofern die optionale Sprachausgabe aktiviert ist, werden Antworttexte an ElevenLabs, Inc. (USA) zur Sprachsynthese übermittelt. Auch hier gelten EU-Standardvertragsklauseln. Diese Funktion ist standardmäßig deaktiviert.
9. Transaktions-E-Mails
Für Einladungen, Passwort-Zurücksetzung, Adressbestätigung und optionale Benachrichtigungen (z. B. fällige Wartungen) nutzen wir den E-Mail-Dienst Brevo (Sendinblue SAS, Frankreich). Dabei werden E-Mail-Adresse, Name und der Inhalt der jeweiligen Nachricht verarbeitet. Die Verarbeitung findet in der EU statt (Art. 6 Abs. 1 lit. b DSGVO).
10. Produktanalyse (Opt-in)
Um zu verstehen, welche Funktionen genutzt werden, setzen wir PostHog in der EU-Cloud-Region ein (PostHog Inc., Verarbeitung in Frankfurt). Das geschieht ausschließlich nach Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG); ohne Zustimmung wird PostHog gar nicht geladen und es werden keine Daten übertragen. Ihre Einwilligung können Sie jederzeit widerrufen.
Konkret erfasst werden Seitenaufrufe sowie eine feste Liste von Ereignissen ohne Inhalte: eine Frage an die Frage-Antwort-Funktion (mit der Anzahl gefundener Quellen), das Speichern eines Protokolls (mit der Anzahl gefüllter Felder), das Hochladen einer Aufnahme (mit ihrer Dauer), das Hochladen eines Dokuments (mit seiner Größe) und das Anlegen einer Maschine. Übertragen werden dabei ausschließlich Zahlen und Ja/Nein-Werte — keine Fragen, Antworten, Protokollinhalte, Transkripte, Datei- oder Maschinennamen. Dazu kommen Browser-, Geräte- und Näherungs-Standortangaben, die PostHog aus der IP-Adresse ableitet. Bei angemeldeten Nutzern wird eine pseudonyme Nutzerkennung übertragen (die interne ID, nicht Name oder E-Mail-Adresse) sowie der Name des Unternehmens, damit die Nutzung je Firma ausgewertet werden kann.
Was wir bewusst nicht tun: Es gibt keine Sitzungsaufzeichnung Ihrer Bildschirminhalte, keine Tastatureingaben, keine Analyse-Cookies (die Kennung existiert nur im Speicher der laufenden Sitzung), keine Erfassung von Klicks auf Inhalte, keine Umfrage-Einblendungen und keine Auswertung von Protokoll-, Maschinen- oder Aufnahmeinhalten. Die Einstellung „Do Not Track" Ihres Browsers wird respektiert.
11. Optionale Anbindungen an Ihre eigenen Systeme
Auf ausdrückliche Einrichtung durch das Kundenunternehmen kann Boomki Dokumente und Stammdaten mit dessen eigenen Systemen austauschen: Microsoft 365 / SharePoint und Dynamics 365 Business Central (Microsoft Ireland Operations Ltd.), Nextcloud (selbst betrieben durch das Kundenunternehmen), SAP (SAP SE) sowie Microsoft-Teams- Benachrichtigungen. Zugangsdaten für diese Verbindungen speichern wir AES-256-verschlüsselt. Es werden nur die Daten übertragen, die für die eingerichtete Verbindung erforderlich sind; ohne Einrichtung findet keine Übertragung statt.
12. Chat-Kanäle (optional)
Das Kundenunternehmen kann Boomki mit einem Telegram-Bot verbinden, um Fragen und Protokolle direkt aus einem Chat zu erfassen. Dann verarbeitet zusätzlich Telegram FZ-LLC (Vereinigte Arabische Emirate) die Chat-Nachrichten, Sprachmemos und Chat-Kennungen der beteiligten Nutzer — nach den Datenschutzbestimmungen von Telegram, außerhalb unseres Einflussbereichs. Für die Übermittlung in ein Drittland ohne Angemessenheitsbeschluss stützen wir uns auf die Einwilligung des Kundenunternehmens; wir empfehlen, Chat-Kanäle nur für unkritische Inhalte zu nutzen. Ohne Einrichtung existiert diese Verarbeitung nicht.
13. Auftragsverarbeiter
Eingesetzt werden: Render Services, Inc. (Hosting, Frankfurt), Cloudflare, Inc. (Objektspeicher, EU-Jurisdiktion), OpenRouter, Inc. (KI-Weiterleitung, USA), ElevenLabs, Inc. (Sprachausgabe, optional, USA), Sendinblue SAS/Brevo (E-Mail, Frankreich), PostHog Inc. (Produktanalyse EU-Region, nur mit Einwilligung), GitHub, Inc. (Quellcode-Verwaltung und Deployment) sowie — nur bei entsprechender Einrichtung — Microsoft, SAP und Telegram. Mit allen Auftragsverarbeitern schließen wir Verträge nach Art. 28 DSGVO; für Übermittlungen in Drittländer gelten die EU-Standardvertragsklauseln. Eine aktuelle Liste mit Zweck und Verarbeitungsort stellen wir Kundenunternehmen auf Anfrage zur Verfügung.
14. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Wenden Sie sich dazu an hello@boomki.app. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren; zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Hinweis zur Löschung: Wenn Sie Boomki über Ihren Arbeitgeber nutzen, ist dieser der Verantwortliche für die betrieblichen Inhalte; richten Sie Anfragen zu Wartungs- und Störungsprotokollen bitte dorthin — wir unterstützen Ihren Arbeitgeber dabei. Dokumentierte Wartungsvorgänge tragen den Namen der Person, die sie erfasst hat. Diese Zuordnung ist Teil der betrieblichen Dokumentation. Wird ein Konto gelöscht, entfernen wir daher den Personenbezug (Anonymisierung), statt die Dokumentation selbst zu vernichten. Aufzeichnungen über die Maschinennutzung, die der Abrechnung dienen, bewahren wir bis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen auf.
15. Stand
Diese Datenschutzerklärung hat den Stand Juli 2026.