Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website, in der Bestellstrecke und im Kundenportal von Twylo Connect ist:
Twylo LLC
30 N Gould St Ste N
Sheridan, WY 82801
Vereinigte Staaten von Amerika
Telefon: +13078867083
E-Mail: mail@twylo.net
Anfragen zum Datenschutz und zur Ausübung Ihrer Rechte richten Sie bitte an mail@twylo.net. Anfragen, die Sie an support@twylo.net senden, werden ebenfalls bearbeitet.
Datenschutzbeauftragter: Twylo LLC, 30 N Gould St Ste N, Sheridan, WY 82801, Vereinigte Staaten von Amerika, E-Mail: mail@twylo.net.
2. Überblick
Twylo Connect ist eine cloudbasierte Telefonanlage mit Rufnummern, App, Kundenportal, Sprachassistenten (Voice-Agents) und optionalem Chat-Zugang. Wir verarbeiten personenbezogene Daten nur, soweit das für den Betrieb dieser Website, für Ihre Bestellung, für die Erbringung der Telekommunikationsleistung, für die Abrechnung und zur Erfüllung gesetzlicher Pflichten erforderlich ist.
Wir selbst setzen auf dieser Website keine Cookies und verwenden keine Analyse- oder Werbedienste. Schriftarten liefern wir von unserem eigenen Server aus; es findet dafür kein Abruf bei Dritten statt. Als einziger fremder Dienst ist am Beratungsformular Cloudflare Turnstile eingebunden (Abschnitt 3.3). Das Kundenportal verwendet ausschließlich technisch notwendige Cookies für die Anmeldung (Abschnitt 7).
Diese Datenschutzerklärung informiert Sie als Besucher der Website, als Interessent, als Kunde und als Benutzer eines Kunden. Soweit wir Daten von Anrufern und Chat-Kontakten unserer Kunden verarbeiten, tun wir das im Auftrag des jeweiligen Kunden (Abschnitte 8 bis 10); verantwortlich ist dann der Kunde.
3. Besuch dieser Website
3.1 Aufruf der Seiten
Beim Aufruf der Website übermittelt Ihr Browser technisch bedingt Daten an unseren Server, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, die zuvor besuchte Seite (Referrer) und Angaben zum Browser und Betriebssystem. Wir verarbeiten diese Daten, um die Seiten auszuliefern und den sicheren Betrieb zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO). Server-Protokolle mit diesen Angaben speichern wir nur so lange, wie es für den sicheren Betrieb und die Aufklärung von Störungen oder Angriffen erforderlich ist, und werten sie nur zu diesem Zweck aus. Zum Hosting siehe Abschnitt 13.
3.2 Beratungsformular
Wenn Sie das Formular „Beratungsgespräch vereinbaren“ absenden, verarbeiten wir die von Ihnen eingegebenen Angaben: Name und E-Mail-Adresse (Pflichtangaben) sowie — freiwillig — Unternehmensname und Anschrift, Telefonnummer, Anzahl der Mitarbeiter, Ihre Nachricht, die bevorzugte Kontaktmethode und die bevorzugte Uhrzeit. Die Angaben werden als E-Mail über unseren eigenen E-Mail-Server an unser Postfach gesendet; eine Speicherung in einer Datenbank der Website findet nicht statt.
Zweck ist die Bearbeitung Ihrer Anfrage und die Vorbereitung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO), im Übrigen unser Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Beratungsanfragen löschen wir, wenn Ihr Anliegen erledigt ist und kein Vertrag zustande kommt.
3.3 Schutz vor automatisierten Anfragen (Cloudflare Turnstile)
Zum Schutz des Beratungsformulars und der Bestellstrecke vor automatisierten Eingaben verwenden wir den Dienst „Turnstile“ der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Dazu wird ein Skript von challenges.cloudflare.com geladen; Cloudflare erhält dabei Ihre IP-Adresse sowie technische Angaben zu Browser und Gerät und prüft, ob die Eingabe von einem Menschen stammt. Unser Server lässt das Ergebnis anschließend bei Cloudflare bestätigen und übermittelt dazu das Prüf-Token und Ihre IP-Adresse. Ist Cloudflare nicht erreichbar, wird Ihre Anfrage trotzdem angenommen. Cloudflare setzt für Turnstile keine Cookies zur Wiedererkennung.
Zusätzlich verwenden wir ein für Menschen unsichtbares Formularfeld und messen die Zeit zwischen Anzeige und Absenden des Formulars. Diese beiden Prüfungen laufen ausschließlich auf unserem Server.
Rechtsgrundlage ist unser Interesse am Schutz vor Missbrauch und Spam (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare ist unser Auftragsverarbeiter; Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert (Abschnitt 14).
3.4 Links zu App-Stores
Die Website verlinkt auf den Apple App Store und auf Google Play. Erst wenn Sie einen dieser Links anklicken, werden Daten an den jeweiligen Anbieter übertragen; es gelten dann dessen Datenschutzhinweise.
4. Bestellung
Die Bestellung erfolgt im Kundenportal unter portal.twylo-connect.com. Dort verarbeiten wir:
- E-Mail-Adresse, Vorname, Nachname, Telefonnummer,
- Anschrift (Straße und Hausnummer, Postleitzahl, Ort, Land),
- die Angabe, ob Sie als Privat- oder als Geschäftskunde bestellen, und den gewählten Tarif,
- bei Geschäftskunden: Firma, gegebenenfalls Registernummer, Registergericht und den ausgewählten Vertretungsberechtigten, gegebenenfalls Umsatzsteuer-Identifikationsnummer,
- gegebenenfalls einen Empfehlungscode,
- technische Angaben zur Bestellung: IP-Adresse, Zeitpunkt der Schritte und der Zustimmung zu den AGB.
Zweck ist der Abschluss und die Durchführung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO) sowie die Erfüllung telekommunikationsrechtlicher Pflichten zur Erhebung von Bestandsdaten (§ 172 TKG, Art. 6 Abs. 1 lit. c DSGVO). Die Telefonnummer ist Pflichtangabe, weil wir Sie bei Rückfragen — insbesondere zu Rufnummernmitnahmen — erreichen müssen.
4.1 Bestätigung der E-Mail-Adresse
Wir senden Ihnen einen sechsstelligen Code und einen Bestätigungslink per E-Mail. Der Code wird bei uns nur als kryptografischer Prüfwert gespeichert. Code und Link sind höchstens 24 Stunden gültig; eine begonnene Bestellung bleibt 14 Tage gültig. Zur Begrenzung von Missbrauch zählen wir Anforderungen je E-Mail-Adresse und je IP-Adresse (Art. 6 Abs. 1 lit. f DSGVO). Die Daten abgelaufener und nicht abgeschlossener Bestellungen verwenden wir nicht weiter und löschen sie, sobald sie für die Begrenzung von Missbrauch nicht mehr benötigt werden.
4.2 Abgleich mit dem Handelsregister (OpenRegister)
Geschäftskunden mit Sitz in Deutschland können ihre Firma über eine Vorschlagsliste aus dem Handelsregister auswählen. Dazu wird der eingegebene Suchbegriff über unseren Server an den Dienst OpenRegister der Descartes Technologies GmbH, Gutsmuthsstraße 14, 12163 Berlin, übermittelt. Aus der Antwort übernehmen wir Firma, Anschrift, Registernummer und Registergericht sowie die Namen der aktuell eingetragenen vertretungsberechtigten natürlichen Personen zur Auswahl. Geburtsdaten aus dem Register werden verworfen. Gespeichert wird nur das Prüfergebnis: Registernummer, Gericht und der gewählte Vertreter. OpenRegister erhält von uns keine Angaben über Sie außer dem Suchbegriff; die Registerdaten selbst sind öffentlich.
Zweck ist die Prüfung der Identität und der Vertretungsberechtigung des Bestellers nach den nummernrechtlichen Vorgaben der Bundesnetzagentur (Art. 6 Abs. 1 lit. c und lit. f DSGVO).
4.3 Prüfung der Umsatzsteuer-Identifikationsnummer
Geben Sie eine Umsatzsteuer-Identifikationsnummer aus der EU an, prüfen wir sie über das System VIES der Europäischen Kommission. Dabei wird die Nummer an die Kommission übermittelt. Nummern aus dem Vereinigten Königreich prüfen wir nur auf ihr Format. Den Zeitpunkt der Prüfung speichern wir beim Kundendatensatz. Rechtsgrundlage ist die korrekte steuerliche Behandlung der Rechnung (Art. 6 Abs. 1 lit. c DSGVO).
5. Zahlung und Rechnungen
Die Zahlung erfolgt auf einer Seite des Kundenportals über den Zahlungsdienst Stripe. Vertragspartner von Twylo ist die Stripe, Inc., 354 Oyster Point Boulevard, South San Francisco, CA 94080, USA; für Zahlungen aus dem Europäischen Wirtschaftsraum wird die Abwicklung durch die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, unterstützt. Ihre Zahlungsdaten geben Sie in ein von Stripe bereitgestelltes Eingabefeld ein; sie werden direkt an Stripe übertragen. Twylo speichert keine Kartendaten, sondern nur eine von Stripe vergebene Kennung des Zahlungsvorgangs bzw. des hinterlegten Zahlungsmittels. Stripe hinterlegt ein Zahlungsmittel für künftige Abbuchungen, damit Folgerechnungen automatisch beglichen werden können. Stripe verarbeitet Ihre Zahlungsdaten für die Zahlungsabwicklung und für die Betrugsprävention teilweise als eigener Verantwortlicher; Einzelheiten stehen in der Datenschutzerklärung von Stripe. Stripe ist unter dem EU-U.S. Data Privacy Framework zertifiziert (Abschnitt 14).
Rechnungen, Gutschriften und Mahnungen erstellen wir mit der Software Invoice Ninja, die wir selbst betreiben (Abschnitt 13). Dort sind Ihre Stammdaten (Name bzw. Firma, Anschrift, Land, E-Mail-Adresse, gegebenenfalls Umsatzsteuer-Identifikationsnummer), die Rechnungspositionen, das Guthaben und der Zahlungsstatus gespeichert.
Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie die Erfüllung handels- und steuerrechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO). Rechnungen und Buchungsbelege bewahren wir für die Dauer der gesetzlichen Aufbewahrungsfristen auf, in der Regel zehn Jahre ab Ende des Kalenderjahres, in dem die Rechnung ausgestellt wurde.
6. Identifizierung
Als Anbieter von Rufnummern müssen wir prüfen, wem wir eine Rufnummer zuteilen (§ 172 TKG, nummernrechtliche Vorgaben der Bundesnetzagentur). Die Identifizierung erfolgt im Kundenportal über unseren Prüfdienstleister Didit (Didit Identity Spain, S.L., Calle Nápoles 227, P. 1, 08013 Barcelona, Spanien). Sie öffnet sich in einem neuen Browser-Tab; dort fotografieren Sie Ihren Ausweis und nehmen ein Selfie auf.
Ihr Ausweis wird von Didit geprüft; dabei werden die Ausweisdaten ausgelesen, die Echtheitsmerkmale des Dokuments geprüft und das Selfie mit dem Ausweisfoto abgeglichen. Twylo erhält das Prüfergebnis, eine Vorgangsnummer und den im Ausweis eingetragenen Namen zum Abgleich mit dem angegebenen Vertreter. Wir speichern den Namen, den Zeitpunkt der Prüfung und das Ergebnis des Namensabgleichs. Ein Ausweisbild wird bei Twylo nicht gespeichert. Didit verarbeitet die Daten in der Europäischen Union in unserem Auftrag und löscht Ausweisbilder und Selfies nach Abschluss der Prüfung nach den in seiner Datenschutzinformation zur Verifizierung genannten Fristen.
Weicht der Name vom angegebenen Vertreter ab, führt das nicht zu einer automatischen Ablehnung; ein Mitarbeiter prüft den Fall.
Rechtsgrundlage ist die Erfüllung rechtlicher Pflichten aus dem Telekommunikations- und Nummernrecht (Art. 6 Abs. 1 lit. c DSGVO) sowie die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Der Abgleich von Selfie und Ausweisfoto ist eine Verarbeitung biometrischer Daten; er erfolgt auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Didit zu Beginn der Prüfung von Ihnen einholt. Sie können die Einwilligung verweigern oder widerrufen; dann ist eine Identifizierung auf diesem Weg nicht möglich, und wir vereinbaren mit Ihnen einen anderen Weg des Nachweises.
Das Prüfergebnis speichern wir für die Dauer des Vertrags und darüber hinaus bis zum Ablauf des Kalenderjahres, das auf das Vertragsende folgt (§ 172 TKG).
Standortnachweis
Für Ortsrufnummern benötigen wir einen Nachweis über Ihren Standort im jeweiligen Ortsnetz. Den Nachweis laden Sie als PDF-Datei im Kundenportal hoch. Die Datei liegt in einem nicht öffentlichen Speicherbereich; ein Mitarbeiter prüft sie und gibt den Standort frei. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO. Standortnachweise speichern wir, solange Sie Rufnummern des betreffenden Ortsnetzes nutzen, und darüber hinaus bis zum Ablauf des Kalenderjahres, das auf das Ende der Nutzung folgt.
7. Kundenportal
Im Kundenportal verwalten Sie Ihre Telefonanlage, Benutzer, Rufnummern, Ansagen, Voice-Agents und Bestellungen. Die Anmeldung erfolgt über einen Link, den wir an Ihre E-Mail-Adresse senden. Für die Dauer der Anmeldung setzt das Portal technisch notwendige Cookies; weitere Cookies, Analyse- oder Werbedienste setzen wir im Portal nicht ein.
Kontodaten, Mandanten- und Benutzerdaten, Bestellungen und Einstellungen speichern wir in einer selbst betriebenen Datenbank (Supabase, selbst gehostet; Abschnitt 13). Eingriffe unserer Mitarbeiter in Ihr Kundenkonto werden protokolliert.
Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); für die Speicherung der Anmelde-Cookies § 25 Abs. 2 Nr. 2 TDDDG.
Speicherdauer: Kundenkonto, Telefonanlage, Benutzer, Ansagen, Anruflisten, Voice-Agents und Anrufberichte löschen wir nach Vertragsende, sobald keine gesetzlichen Aufbewahrungsfristen oder telekommunikationsrechtlichen Auskunftspflichten entgegenstehen. Stammdaten, die für Rechnungen benötigt werden, bewahren wir nach Abschnitt 5 auf; Bestandsdaten nach § 172 TKG bis zum Ablauf des Kalenderjahres, das auf das Vertragsende folgt.
Support-Anfragen
Bestellungen von Ortsrufnummern und internationalen Rufnummern sowie Rufnummernmitnahmen gehen als Support-Anfrage bei uns ein und werden von Mitarbeitern bearbeitet. Anfragen, die Sie per E-Mail an uns richten, speichern wir in unserem Postfach, bis sie erledigt sind und keine Rückfragen mehr zu erwarten sind; nach Vertragsende löschen wir sie, sobald keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
8. Telefonie, Rufnummern und SMS
8.1 Telefonanlage und Vermittlung
Ihre Telefonanlage läuft auf einer von uns betriebenen Anlage des Herstellers PortSIP. Gespräche werden über eine von uns betriebene Vermittlungsstelle an unseren Netzbetreiber Enreach (Enreach Germany GmbH, Robert-Bosch-Straße 1, 44803 Bochum) übergeben, der auch die Rufnummern bereitstellt. In der Telefonanlage sind Ihre Benutzer (Name, E-Mail-Adresse, Nebenstelle), Rufnummern, Anrufziele, Bürozeiten, Ansagen, Sprachnachrichten und die Anrufliste gespeichert.
Bei jeder Verbindung verarbeiten wir Verkehrsdaten: anrufende und angerufene Rufnummer, Beginn und Ende der Verbindung, den genutzten Anschluss und die für die Abrechnung nötigen Angaben. Gesprächsinhalte werden von uns nicht aufgezeichnet; Ausnahmen sind Sprachnachrichten, die Anrufer auf Ihrer Mailbox hinterlassen, und Gespräche mit Voice-Agents (Abschnitt 9). Rechtsgrundlage sind Art. 6 Abs. 1 lit. b DSGVO und die Vorschriften der §§ 9 bis 12 TDDDG über Verkehrsdaten.
Speicherdauer: Verkehrsdaten, die wir für die Abrechnung benötigen, speichern wir bis zu sechs Monate nach Versendung der Rechnung (§ 10 TDDDG); haben Sie Einwendungen gegen die Rechnung erhoben, bis zur Klärung. Die Anrufliste in Ihrer Telefonanlage können Sie und Ihre Benutzer selbst löschen; spätestens löschen wir sie mit der Telefonanlage nach Vertragsende. Sprachnachrichten löschen Sie selbst in der App oder im Kundenportal.
8.2 Rufnummernbestellung und Rufnummernmitnahme
Für die Bestellung von Ortsrufnummern und für die Mitnahme bestehender Rufnummern übermitteln wir die dafür nötigen Angaben an Enreach: Name bzw. Firma, Anschrift, die betroffenen Rufnummern, bei Festnetzrufnummern einen Adressnachweis als PDF-Datei und bei Privatkunden zusätzlich das Geburtsdatum. Enreach übermittelt die Angaben zur Rufnummernmitnahme an Ihren bisherigen Anbieter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO.
8.3 Telefonieren im Browser und in der App
Wenn Sie im Kundenportal telefonieren, greift Ihr Browser nach Ihrer Freigabe auf das Mikrofon zu. Auf die Kamera wird nicht zugegriffen. Für das Telefonieren auf dem Mobiltelefon nutzen Sie die App „PortSIP UC“ des Anlagenherstellers PortSIP Solutions, die Sie per QR-Code aus unserer Willkommens-E-Mail einrichten. Die App verbindet sich direkt mit unserer Telefonanlage; Gespräche und Nachrichten laufen über unsere Systeme. Damit die App Sie über eingehende Anrufe informieren kann, nutzt sie die Push-Dienste von Apple (Apple Push Notification Service) bzw. Google (Firebase Cloud Messaging); dabei erhalten Apple bzw. Google eine Gerätekennung und die Information, dass eine Benachrichtigung zuzustellen ist, nicht aber den Gesprächsinhalt. Für die App gelten zusätzlich die Datenschutzhinweise des Herstellers PortSIP, die in der App und im jeweiligen App-Store verlinkt sind.
8.4 SMS
SMS an Ihre Mobilfunkrufnummer empfangen wir über unseren Netzbetreiber Enreach und — für Rufnummern, die über eine SIM-Karte in unseren eigenen Gateways bereitgestellt werden — über diese Gateways. Wir verarbeiten Absenderrufnummer, Zeitpunkt und Inhalt der SMS, um sie Ihnen zuzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. SMS speichern wir in unseren Zustellsystemen nur, solange das für die Zustellung und die Störungsbeseitigung erforderlich ist.
9. Voice-Agents (KI-Sprachassistenten)
Kunden können Anrufe von einem KI-Sprachassistenten annehmen lassen. Wer einen solchen Anschluss anruft, spricht mit einem automatisierten System. Das Portal weist unsere Kunden darauf hin, dass die Begrüßung des Assistenten den Einsatz von KI erkennen lassen muss (Art. 50 KI-Verordnung).
Während des Gesprächs wird die Sprache des Anrufers in Text umgewandelt, von einem Sprachmodell verarbeitet und die Antwort als Sprache ausgegeben. Dabei kommen folgende Dienste zum Einsatz:
- LiveKit — Gesprächsführung; die Software betreiben wir selbst (Abschnitt 13).
- Deepgram (Deepgram, Inc., San Francisco, USA) — Spracherkennung (Umwandlung von Sprache in Text). Die Audiodaten werden ausschließlich zur Erkennung übermittelt und in unserem Auftrag verarbeitet.
- cortecs (Cortecs GmbH, Althanstraße 4, 1090 Wien, Österreich) — Zugang zum Sprachmodell über einen Anbieter mit Verarbeitung in der EU; auch die Zusammenfassung des Gesprächs läuft darüber.
- ElevenLabs (ElevenLabs, Inc., New York, USA) — Sprachausgabe (Umwandlung des Antworttexts in Sprache).
- OpenAI (für Kunden im EWR: OpenAI Ireland Ltd., Dublin, Irland; Verarbeitung durch OpenAI, L.L.C., USA) — nur als Rückfall, wenn einer der vorgenannten Dienste für Sprachmodell oder Spracherkennung nicht verfügbar ist. Die über die Schnittstelle übermittelten Daten werden von OpenAI nicht zum Training verwendet.
Alle genannten Dienste verarbeiten die Daten in unserem Auftrag auf Grundlage von Auftragsverarbeitungsverträgen. Zu den Übermittlungen in die USA siehe Abschnitt 14.
Nach dem Gespräch speichern wir einen Anrufbericht: Abschrift des Gesprächs, Rufnummer des Anrufers, gegebenenfalls eine genannte Rückrufnummer, hinterlassene Nachrichten und eine automatisch erstellte Zusammenfassung. Der Kunde kann sich den Inhalt per E-Mail oder an eine eigene Schnittstelle (Webhook) zustellen lassen. Anrufberichte werden 90 Tage aufbewahrt und danach automatisch gelöscht. Gesprächsaufnahmen als Audiodatei speichern wir nicht. In technischen Protokollen werden Rufnummern maskiert.
Für die Inhalte der Gespräche mit den Anrufern ist unser Kunde verantwortlich; wir verarbeiten diese Daten in seinem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Einen Vertrag zur Auftragsverarbeitung stellen wir unseren Kunden auf Anfrage zur Verfügung (§ 15 der AGB). Anrufer wenden sich zur Ausübung ihrer Rechte an den Kunden, dessen Anschluss sie angerufen haben; wir unterstützen unsere Kunden dabei.
Ansagen erzeugen
Wenn Sie im Kundenportal aus einem Text eine Ansage erzeugen, übermitteln wir den Text und die gewählte Stimme an ElevenLabs und speichern die erzeugte Audiodatei in Ihrer Telefonanlage. Vorhör-Versionen löschen wir automatisch nach kurzer Zeit; gespeicherte Ansagen bleiben, bis Sie sie löschen oder die Telefonanlage nach Vertragsende gelöscht wird.
10. Chat und WhatsApp
Kunden mit der Zusatzleistung „Chat/WhatsApp“ erhalten Zugang zu einer von uns betriebenen Instanz der Software Chatwoot (chat.twylo-connect.com; Abschnitt 13). Die Anmeldung erfolgt aus dem Kundenportal heraus; dazu legen wir in Chatwoot ein Benutzerkonto mit Name und E-Mail-Adresse an. Für WhatsApp-Nachrichten verbindet der Kunde sein eigenes WhatsApp-Business-Konto bei Meta (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland); die Nachrichten laufen über die Systeme von Meta, für die Meta nach seinen eigenen Bedingungen verantwortlich ist. Für die Inhalte der Unterhaltungen ist der Kunde verantwortlich; wir verarbeiten sie in seinem Auftrag.
Unterhaltungen bleiben in Chatwoot gespeichert, solange die Zusatzleistung gebucht ist; der Kunde kann sie selbst löschen. Nach Ende der Zusatzleistung oder des Vertrags löschen wir das Chatwoot-Konto mit allen Unterhaltungen, sobald keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
11. E-Mails von Twylo
Wir senden Ihnen E-Mails, die für Bestellung und Vertrag erforderlich sind: Bestätigungscode, Willkommens-E-Mail mit den Zugangsdaten zur App, Erinnerungen an eine offene Bestätigung, Zahlung oder Identifizierung, Rechnungen und Mahnungen, Ankündigungen von Änderungen sowie Benachrichtigungen, die Sie selbst eingerichtet haben (etwa zu Anrufen Ihrer Voice-Agents). Der Versand erfolgt über einen eigenen E-Mail-Server (Abschnitt 13). Werbliche Newsletter versenden wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
12. Empfehlungsprogramm
Geben Sie bei der Bestellung einen Empfehlungscode an, speichern wir die Zuordnung zu dem empfehlenden Partner. Aus Ihren bezahlten Rechnungen berechnen wir dessen Provision. Der Partner sieht in seinem Kundenportal nur die Anzahl der über seinen Code geworbenen Kunden und die Provisionsbeträge je Abrechnungszeitraum; Ihren Namen, Ihre Firma oder Ihre Kontaktdaten erhält er nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO (Abrechnung der Empfehlung gegenüber dem Partner).
13. Empfänger und Hosting im Überblick
Selbst betriebene Systeme
Website, Kundenportal, Datenbank (Supabase), Telefonanlage (PortSIP) und Vermittlungsstelle, Voice-Agent-Dienst (LiveKit), Chat (Chatwoot), Rechnungssoftware (Invoice Ninja) und E-Mail-Server betreiben wir selbst auf von uns gemieteten Servern. Die Server stehen in Rechenzentren innerhalb der Europäischen Union. Die Hosting-Anbieter verarbeiten Daten ausschließlich in unserem Auftrag auf Grundlage von Auftragsverarbeitungsverträgen und haben keinen inhaltlichen Zugriff auf Ihre Daten. Das Kundenportal wird über das Netz der Cloudflare, Inc. ausgeliefert (Schutz vor Angriffen und Überlast); Cloudflare verarbeitet dabei Verbindungsdaten wie Ihre IP-Adresse in unserem Auftrag (siehe Abschnitt 3.3 und 14).
Externe Dienstleister
| Empfänger | Zweck | Sitz, Rolle, Übermittlungsgrundlage |
|---|---|---|
| Enreach Germany GmbH | Netzbetreiber: Rufnummern, Rufnummernmitnahme, Verbindungen, SMS-Zustellung | Bochum, Deutschland; eigener Verantwortlicher für die Netzvermittlung |
| Stripe, Inc. / Stripe Payments Europe, Ltd. | Zahlungsabwicklung | USA / Irland; teilweise eigener Verantwortlicher; EU-U.S. Data Privacy Framework |
| Didit Identity Spain, S.L. | Ausweisprüfung | Barcelona, Spanien; Auftragsverarbeiter; Verarbeitung in der EU |
| Descartes Technologies GmbH (OpenRegister) | Handelsregister-Abfrage | Berlin, Deutschland; Auftragsverarbeiter |
| Europäische Kommission (VIES) | Prüfung der Umsatzsteuer-Identifikationsnummer | EU; eigener Verantwortlicher |
| Cloudflare, Inc. | Turnstile: Schutz vor automatisierten Eingaben; Auslieferung und Schutz des Kundenportals | USA; Auftragsverarbeiter; EU-U.S. Data Privacy Framework |
| Deepgram, Inc. | Spracherkennung der Voice-Agents | USA; Auftragsverarbeiter; Standardvertragsklauseln |
| Cortecs GmbH | Sprachmodell und Zusammenfassungen | Wien, Österreich; Auftragsverarbeiter; Verarbeitung in der EU |
| ElevenLabs, Inc. | Sprachausgabe, Ansagen | USA; Auftragsverarbeiter; EU-U.S. Data Privacy Framework |
| OpenAI Ireland Ltd. / OpenAI, L.L.C. | Rückfall für Sprachmodell und Spracherkennung | Irland / USA; Auftragsverarbeiter; EU-U.S. Data Privacy Framework |
| Meta Platforms Ireland Limited | WhatsApp-Nachrichten über das Konto des Kunden | Irland; eigener Verantwortlicher nach den Bedingungen von Meta |
| PortSIP Solutions; Apple Inc.; Google LLC | App „PortSIP UC“ und Push-Benachrichtigungen | Push-Dienste: USA; Apple und Google sind unter dem EU-U.S. Data Privacy Framework zertifiziert |
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind, etwa an Strafverfolgungsbehörden und Gerichte im Rahmen telekommunikationsrechtlicher Auskunftspflichten (§§ 173 ff. TKG), an die Bundesnetzagentur oder an Steuerbehörden.
14. Übermittlung in Drittländer
Der Verantwortliche, die Twylo LLC, hat seinen Sitz in den USA. Ihre Daten werden auf Servern in der Europäischen Union gespeichert (Abschnitt 13). Mitarbeiter von Twylo greifen auf Kundendaten zu, soweit das für die Erbringung der Leistung, den Support und die Abrechnung erforderlich ist; ein solcher Zugriff kann auch aus den USA erfolgen. Soweit darin eine Übermittlung in ein Drittland liegt, ist sie für die Erfüllung des Vertrags mit Ihnen erforderlich (Art. 49 Abs. 1 lit. b DSGVO); Twylo unterliegt zudem als Verantwortlicher unmittelbar der DSGVO (Art. 3 Abs. 2 DSGVO) und wendet ihre Anforderungen auf alle Verarbeitungen an. Twylo strebt eine Zertifizierung unter dem EU-U.S. Data Privacy Framework an; nach erfolgter Zertifizierung wird Twylo diese Erklärung entsprechend anpassen.
Für die Übermittlung an Dienstleister in den USA gilt: Cloudflare, Stripe, ElevenLabs, OpenAI, Apple und Google sind unter dem EU-U.S. Data Privacy Framework zertifiziert; für sie besteht ein Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO). Mit Deepgram haben wir die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) vereinbart. Eine Kopie der jeweiligen Garantien erhalten Sie auf Anfrage an mail@twylo.net; die Zertifizierungen können Sie unter www.dataprivacyframework.gov einsehen.
Meta verarbeitet WhatsApp-Nachrichten nach seinen eigenen Bedingungen auch außerhalb der EU; Grundlage sind die von Meta verwendeten Standardvertragsklauseln und das EU-U.S. Data Privacy Framework.
15. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Im Überblick:
- Server-Protokolle der Website: nur so lange, wie es für den sicheren Betrieb und die Aufklärung von Störungen oder Angriffen erforderlich ist,
- Beratungsanfragen ohne Vertragsschluss: bis Ihr Anliegen erledigt ist,
- Bestätigungscode und Bestätigungslink: höchstens 24 Stunden gültig,
- begonnene Bestellung: 14 Tage gültig; Daten nicht abgeschlossener Bestellungen werden nach Ablauf nicht weiter verwendet und gelöscht, sobald sie für die Begrenzung von Missbrauch nicht mehr benötigt werden,
- Verkehrsdaten für die Abrechnung: bis zu sechs Monate nach Versendung der Rechnung (§ 10 TDDDG),
- SMS in den Zustellsystemen: nur so lange, wie es für die Zustellung und die Störungsbeseitigung erforderlich ist,
- Anrufberichte der Voice-Agents (Abschrift, Zusammenfassung, Rufnummern): 90 Tage,
- Telefonanlage, Benutzer, Ansagen, Anruflisten, Voice-Agents, Chat-Konto: nach Vertragsende, sobald keine gesetzlichen Aufbewahrungsfristen oder telekommunikationsrechtlichen Auskunftspflichten entgegenstehen,
- Identifizierungsergebnis, Standortnachweise und Bestandsdaten nach § 172 TKG: bis zum Ablauf des Kalenderjahres, das auf das Vertragsende folgt,
- Rechnungen und Buchungsbelege: in der Regel zehn Jahre nach Ablauf des Kalenderjahres der Rechnungsstellung (handels- und steuerrechtliche Aufbewahrungspflichten).
Sicherungskopien unserer Datenbanken werden turnusmäßig überschrieben; gelöschte Daten können darin bis zur nächsten Überschreibung enthalten sein und werden nicht mehr aktiv verarbeitet.
16. Pflicht zur Bereitstellung, automatisierte Entscheidungen
Die in der Bestellung als Pflichtfelder gekennzeichneten Angaben und die Identifizierung sind für den Vertragsschluss und die Zuteilung von Rufnummern gesetzlich bzw. vertraglich erforderlich. Ohne diese Angaben können wir den Vertrag nicht schließen oder kostenpflichtige Leistungen nicht freischalten.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. Unsere Systeme schränken Leistungen ein und melden Auffälligkeiten; über eine Ablehnung oder Sperre entscheidet ein Mensch.
17. Ihre Rechte
Sie haben nach der DSGVO das Recht auf
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17),
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie der Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).
Zur Ausübung Ihrer Rechte genügt eine Nachricht an mail@twylo.net oder an den in Abschnitt 1 genannten Vertreter in der Union.
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für Telekommunikationsdienste in Deutschland ist zudem der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit zuständig (Graurheindorfer Straße 153, 53117 Bonn).
Stand: September 2026