Zum Inhalt
SonicR1

Datenschutz und Sicherheit, für deine Prüfung

Trust Center

Prüfe, wie SonicR1 deine Daten verarbeitet: Speicherung, KI-Verarbeitung, Unterauftragsverarbeiter, Löschung und Sicherheitsnachweise.

Kundendaten
Frankfurt
Von SonicR1 gehostete Daten; Anbietereinstellung geprüft am 22. Juli 2026
KI-Inferenz
EU-Endpunkte
Vertex AI (EU) und AssemblyAI (Dublin)
Begrenzte Daten außerhalb der EU
3 von 8 Anbietern
Unterstützende Dienste: Vercel, Inngest, Resend. Unterauftragsverarbeiter
Eigene SOC 2 / ISO 27001
Keine
Prüfweg: AVV, Maßnahmen in Anhang 3, Fragebogen

Die wichtigsten Antworten für deine Prüfung

Speicherung
Von SonicR1 gehostete Kundendaten werden in Frankfurt gespeichert. Unterstützende Anbieter halten außerdem begrenzte Daten außerhalb der EU.
KI-Anbieter
Sprachmodelle werden über Google Cloud Vertex AI genutzt. Die Transkription erfolgt über AssemblyAI. Modellumfang und Verarbeitungsorte stehen im AVV.
Modelltraining
SonicR1 trainiert mit Kundendaten keine gemeinsamen oder allgemeinen Modelle ohne gesonderte ausdrückliche schriftliche Kundenweisung. Die Anbieterbeschränkungen stehen in Ziffer 6.4 und Anhang 2 des AVV.
Löschung
Einzelne Gespräche, persönliche Konten und Workspaces haben unterschiedliche Löschumfänge. Für bestimmte Nachweise, Abrechnungsdaten und Anbieterkopien gelten eigene Aufbewahrungsregeln.
AVV
Der Standard-AVV gilt für jeden Tarif ab der ersten Nutzung. Eine separate Unterschrift ist optional; ein unterschriftsfähiges PDF steht bereit.
Audits
SonicR1 hat keinen eigenen SOC-2-Prüfbericht und keine eigene ISO-27001-Zertifizierung. Prüfe unseren AVV und die technischen Maßnahmen oder fordere Antworten auf deinen Sicherheitsfragebogen an.

Wer deine Daten verarbeitet

Diese Anbieter verarbeiten Kundendaten im Auftrag von SonicR1. Die Tabelle zeigt ihren Zweck, die übermittelten Daten, Verarbeitungsorte und Garantien für internationale Übermittlungen. Die vollständigen Vertragsangaben findest du in Anhang 2 des AVV.

EU-Speicherung und EU-KI-Endpunkte; begrenzte Daten außerhalb der EU. Die von SonicR1 gehosteten Kundendaten werden in Frankfurt gespeichert. KI-Inferenz nutzt EU-Endpunkte. Unterstützende Dienste verarbeiten außerdem Workflow-Zustände, E-Mail-Inhalte und Hosting-Metadaten außerhalb der EU, wie unten aufgeführt.

Teils außerhalb EU kennzeichnet einen Anbieter, der begrenzte Kundendaten außerhalb der EU hält; die Spalte Region nennt, welche.

KI- und Sprachverarbeitung

2 Anbieter
KI- und Sprachverarbeitung
AnbieterZweckVerarbeitete DatenRegion / VerarbeitungGrundlage internationaler Übermittlungen
Google Cloud EMEA LimitedSitz: IrlandSprachmodellverarbeitung über Vertex AI; synthetische Stimmen für SimulationenTranskript- und Prompttext sowie Modellausgaben. Gesprächstranskripte durchlaufen die Schwärzung. Knowledge-Base-Dokumente, importierter URL-Text, Briefing- und Pre-Call-Eingaben sowie Knowledge-Base-Fragen werden ohne diese gesprächsbezogene Schwärzung übermittelt. Text-to-Speech erhält KI-Personatext.
EU-EndpunkteEU-Multiregion und einzelne EU-Endpunkte; Modellausweichrouten ausschließlich innerhalb der EU. Text-to-Speech nutzt einen EU-Endpunkt.
Google Cloud Data Processing Addendum; EU-Standardvertragsklauseln, Modul 3, für Support- oder Nebenverarbeitung in Drittländern
AssemblyAI, Inc.Sitz: USATranskription von Live-Gesprächen und hochgeladenen AudiodateienGesprächsaudio, Transkripte sowie Zeit-, Sprach- und Sprechermetadaten
Dublin, IrlandEU-API- und Streaming-Endpunkte in Dublin, Irland. Anhang 2 dokumentiert das Opt-out für Modellverbesserung und eine eintägige Speicherdauer für Audio und Transkripte; geprüft am 22. Juli 2026.
Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3, für Zugriffe aus Drittländern
  • Google Cloud EMEA LimitedSitz: IrlandEU-EndpunkteSprachmodellverarbeitung über Vertex AI; synthetische Stimmen für Simulationen
    Verarbeitete Daten
    Transkript- und Prompttext sowie Modellausgaben. Gesprächstranskripte durchlaufen die Schwärzung. Knowledge-Base-Dokumente, importierter URL-Text, Briefing- und Pre-Call-Eingaben sowie Knowledge-Base-Fragen werden ohne diese gesprächsbezogene Schwärzung übermittelt. Text-to-Speech erhält KI-Personatext.
    Region / Verarbeitung
    EU-Multiregion und einzelne EU-Endpunkte; Modellausweichrouten ausschließlich innerhalb der EU. Text-to-Speech nutzt einen EU-Endpunkt.
    Grundlage internationaler Übermittlungen
    Google Cloud Data Processing Addendum; EU-Standardvertragsklauseln, Modul 3, für Support- oder Nebenverarbeitung in Drittländern
  • AssemblyAI, Inc.Sitz: USADublin, IrlandTranskription von Live-Gesprächen und hochgeladenen Audiodateien
    Verarbeitete Daten
    Gesprächsaudio, Transkripte sowie Zeit-, Sprach- und Sprechermetadaten
    Region / Verarbeitung
    EU-API- und Streaming-Endpunkte in Dublin, Irland. Anhang 2 dokumentiert das Opt-out für Modellverbesserung und eine eintägige Speicherdauer für Audio und Transkripte; geprüft am 22. Juli 2026.
    Grundlage internationaler Übermittlungen
    Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3, für Zugriffe aus Drittländern

Hosting und Datenspeicherung

3 Anbieter
Hosting und Datenspeicherung
AnbieterZweckVerarbeitete DatenRegion / VerarbeitungGrundlage internationaler Übermittlungen
Supabase, Inc.Sitz: USADatenbank, Authentifizierung, Dateispeicherung und Authentifizierungs-E-MailsKonto- und Workspace-Daten, Gesprächsdateien, Transkripte, KI-Ausgaben, CRM-Snapshots, Knowledge-Base-Inhalte und Protokolle
FrankfurtProduktivprojekt: Frankfurt, Deutschland; Anbietereinstellung geprüft am 22. Juli 2026
Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3, für Supportzugriffe aus Drittländern
Vercel Inc.Sitz: USAAnwendungshosting, Rechenleistung, Bereitstellung, Edge-Auslieferung und ProtokolleErforderliche Anfrageinhalte, IP-/Geräte-/Anfragemetadaten, Anwendungsprotokolle und vorübergehend verarbeitete Kundeninhalte
Frankfurt + globales EdgeTeils außerhalb EUAnwendungs-Compute: Frankfurt (fra1). Globale Edge- und Steuerungsinfrastruktur; keine Zusage vollständiger Kontodaten- oder Protokollresidenz.
Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3
Fly.io, Inc.Sitz: USAHosting von Simulationsagenten und selbst betriebenen SprachdienstenAudio oder Text aus Übungsgesprächen und vorübergehend verarbeitete Dienstmetadaten, je nach Funktion
FrankfurtWorkloads für Frankfurt (fra) konfiguriert. Laut Anhang 2 bewahrt der Anbieter Plattformdaten nach Vertragsende 90 Tage auf.
Unterzeichneter Anbieter-AVV mit EU-Standardvertragsklauseln; Anhang 2 nennt außerdem die Teilnahme am EU–US Data Privacy Framework
  • Supabase, Inc.Sitz: USAFrankfurtDatenbank, Authentifizierung, Dateispeicherung und Authentifizierungs-E-Mails
    Verarbeitete Daten
    Konto- und Workspace-Daten, Gesprächsdateien, Transkripte, KI-Ausgaben, CRM-Snapshots, Knowledge-Base-Inhalte und Protokolle
    Region / Verarbeitung
    Produktivprojekt: Frankfurt, Deutschland; Anbietereinstellung geprüft am 22. Juli 2026
    Grundlage internationaler Übermittlungen
    Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3, für Supportzugriffe aus Drittländern
  • Vercel Inc.Sitz: USAFrankfurt + globales EdgeTeils außerhalb EUAnwendungshosting, Rechenleistung, Bereitstellung, Edge-Auslieferung und Protokolle
    Verarbeitete Daten
    Erforderliche Anfrageinhalte, IP-/Geräte-/Anfragemetadaten, Anwendungsprotokolle und vorübergehend verarbeitete Kundeninhalte
    Region / Verarbeitung
    Anwendungs-Compute: Frankfurt (fra1). Globale Edge- und Steuerungsinfrastruktur; keine Zusage vollständiger Kontodaten- oder Protokollresidenz.
    Grundlage internationaler Übermittlungen
    Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3
  • Fly.io, Inc.Sitz: USAFrankfurtHosting von Simulationsagenten und selbst betriebenen Sprachdiensten
    Verarbeitete Daten
    Audio oder Text aus Übungsgesprächen und vorübergehend verarbeitete Dienstmetadaten, je nach Funktion
    Region / Verarbeitung
    Workloads für Frankfurt (fra) konfiguriert. Laut Anhang 2 bewahrt der Anbieter Plattformdaten nach Vertragsende 90 Tage auf.
    Grundlage internationaler Übermittlungen
    Unterzeichneter Anbieter-AVV mit EU-Standardvertragsklauseln; Anhang 2 nennt außerdem die Teilnahme am EU–US Data Privacy Framework

Hintergrundprozesse, Zugriffslimits und E-Mail

3 Anbieter
Hintergrundprozesse, Zugriffslimits und E-Mail
AnbieterZweckVerarbeitete DatenRegion / VerarbeitungGrundlage internationaler Übermittlungen
Inngest, Inc.Sitz: USAHintergrundprozesse und Workflow-SteuerungJob-IDs, Ausführungsmetadaten und gespeicherte Schritt-Ergebnisse, darunter pseudonymisierter Transkripttext und abgeleitete Gesprächskennzahlen. E-Mail-Jobs enthalten außerdem Empfängeradressen und Nachrichtenvariablen, gegebenenfalls mit Namen oder E-Mail-Adressen anderer Mitglieder. CRM-Schreibjobs enthalten Datensatz-IDs und Status statt der erzeugten CRM-Inhalte. Kein Gesprächsaudio.
USATeils außerhalb EUDatenspeicher in den USA auf AWS.
Unterzeichneter Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3; UK-Zusatz, soweit anwendbar
Upstash, Inc.Sitz: USAZugriffslimits und verwandte serverlose DatenfunktionenPseudonyme Schlüssel/IDs, Zähler, Zeitstempel und Metadaten zu Zugriffslimits; systemseitig keine Gesprächsinhalte vorgesehen
FrankfurtEingesetzte Datenbank: Frankfurt, Deutschland (eu-central-1); Anbietereinstellung geprüft am 22. Juli 2026
Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3
Plus Five Five, Inc., tätig als ResendSitz: USAVersand transaktionaler E-MailsEmpfängeradressen, Nachrichteninhalte, Zustellereignisse, E-Mail-Metadaten, Protokolle und API-Datensätze
Versand Irland · Speicher USATeils außerhalb EUVersand über Irland; Kontodaten, Nachrichteninhalte, Metadaten, Protokolle und API-Datensätze werden unabhängig von der Versandregion in den USA gespeichert. Versandeinstellung geprüft am 22. Juli 2026.
Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3; Anhang 2 nennt außerdem die Zertifizierung nach dem EU–US Data Privacy Framework
  • Inngest, Inc.Sitz: USAUSATeils außerhalb EUHintergrundprozesse und Workflow-Steuerung
    Verarbeitete Daten
    Job-IDs, Ausführungsmetadaten und gespeicherte Schritt-Ergebnisse, darunter pseudonymisierter Transkripttext und abgeleitete Gesprächskennzahlen. E-Mail-Jobs enthalten außerdem Empfängeradressen und Nachrichtenvariablen, gegebenenfalls mit Namen oder E-Mail-Adressen anderer Mitglieder. CRM-Schreibjobs enthalten Datensatz-IDs und Status statt der erzeugten CRM-Inhalte. Kein Gesprächsaudio.
    Region / Verarbeitung
    Datenspeicher in den USA auf AWS.
    Grundlage internationaler Übermittlungen
    Unterzeichneter Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3; UK-Zusatz, soweit anwendbar
  • Upstash, Inc.Sitz: USAFrankfurtZugriffslimits und verwandte serverlose Datenfunktionen
    Verarbeitete Daten
    Pseudonyme Schlüssel/IDs, Zähler, Zeitstempel und Metadaten zu Zugriffslimits; systemseitig keine Gesprächsinhalte vorgesehen
    Region / Verarbeitung
    Eingesetzte Datenbank: Frankfurt, Deutschland (eu-central-1); Anbietereinstellung geprüft am 22. Juli 2026
    Grundlage internationaler Übermittlungen
    Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3
  • Plus Five Five, Inc., tätig als ResendSitz: USAVersand Irland · Speicher USATeils außerhalb EUVersand transaktionaler E-Mails
    Verarbeitete Daten
    Empfängeradressen, Nachrichteninhalte, Zustellereignisse, E-Mail-Metadaten, Protokolle und API-Datensätze
    Region / Verarbeitung
    Versand über Irland; Kontodaten, Nachrichteninhalte, Metadaten, Protokolle und API-Datensätze werden unabhängig von der Versandregion in den USA gespeichert. Versandeinstellung geprüft am 22. Juli 2026.
    Grundlage internationaler Übermittlungen
    Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3; Anhang 2 nennt außerdem die Zertifizierung nach dem EU–US Data Privacy Framework

Die letzte Prüfung der Anbieterkonto-Einstellungen ist in Anhang 2 datiert. Ein regionaler Endpunkt legt nicht den Standort sämtlicher Anbieterprotokolle, Supportzugriffe oder Kontodaten fest.

Modellumfang: Google Gemini ist die im Code voreingestellte Sprachmodellfamilie. Anhang 2 des AVV erlaubt außerdem Standard-Inferenz mit Google-gehostetem Claude Sonnet und Haiku, sofern die EU-Verfügbarkeit vor der Aktivierung geprüft wurde. Die Freigabe bedeutet nicht, dass ein Modell aktuell aktiviert ist. Anthropic ist der Modellhersteller; direkte Anthropic-APIs sind von dieser Freigabe ausgeschlossen.

Deine angebundenen Dienste: CRM-, Kalender- und Konferenzdienste, die du verbindest, sind nicht automatisch Unterauftragsverarbeiter von SonicR1. Du bleibst für ihre Verträge, Einstellungen und rechtmäßige Nutzung verantwortlich. Stripe verarbeitet Abrechnungsdaten der Kontoinhaber nach unserer Datenschutzerklärung und erhält keine Gesprächsinhalte von Kunden.

Änderungen an dieser Liste: Bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, informieren wir deinen Kontoinhaber oder Administrator mindestens 30 Tage vorher per E-Mail. Ist ein Wechsel zum Schutz der Sicherheit oder zur Aufrechterhaltung des Dienstes nötig, kann die Frist kürzer sein. Dann nennen wir den Grund und informieren dich so bald wie vernünftigerweise möglich. Deine Widerspruchsrechte stehen in Ziffer 10 des AVV.

So schützen wir Gesprächsdaten

Schwärzung, Verschlüsselung, Aufbewahrung und wer was sehen darf.

Originalnachricht

Klar — schreib mir an ‹EMAIL_1› oder ruf mich unter ‹PHONE_1› an.

Tresor
KI-Modell
erhält Tokens
0 personenbezogene Felder im Klartext gesendet · 0 tokenisiert
Erkannt, tokenisiert, dann an die KI gesendet — dein Team sieht weiterhin die echten Werte.

Im Live-Coaching werden strukturierte Daten wie E-Mail-Adressen und Telefonnummern tokenisiert, bevor die KI die Zeile sieht. Personennamen werden auf diesem Pfad nicht tokenisiert; die Analyse nach dem Gespräch ergänzt eine Namenserkennung.

Was wir entfernen

Bevor dein Gespräch unsere Coaching-KI erreicht, erkennen und tokenisieren wir automatisch strukturierte personenbezogene Daten: E-Mail-Adressen, Telefonnummern, Kreditkartennummern, IBANs, BICs, Postleitzahlen und URLs.

Das geschieht überall dort, wo die Coaching-KI von SonicR1 dein Gespräch verarbeitet — im Live-Coaching in Echtzeit und in der Nachbesprechung nach dem Gespräch.

Wie es funktioniert

Erkannte Werte werden im Arbeitsspeicher durch neutrale Token ersetzt, bevor die Anfrage unsere Systeme verlässt — die Coaching-KI erhält Token anstelle roher strukturierter personenbezogener Daten.

Dein Team sieht im Produkt die echten Werte; das Coaching-Modell arbeitet mit Token.

Personennamen in der Nachbesprechung

Bei der Erstellung deiner Nachbesprechung werden zusätzlich zu den oben genannten strukturierten Daten auch Personennamen automatisch im Transkript erkannt und entfernt, bevor es an unseren KI-Anbieter gesendet wird.

Dies gilt für deine Nachbesprechung nach dem Gespräch und funktioniert für deutsche und englische Gespräche. Wie bei jeder Redaction sieht dein Team im Produkt weiterhin die echten Namen.

Verschlüsselung

Identifizierende Werte werden im Ruhezustand mit AES-256-GCM verschlüsselt. Der Schlüssel liegt in einem isolierten Secrets-Vault, getrennt von den Anwendungs-Zugangsdaten.

Alle Daten werden bei der Übertragung mit TLS verschlüsselt.

Beschränkungen beim Modelltraining

SonicR1 verwendet deine Gespräche selbst nicht zum Training gemeinsamer oder allgemeiner KI-Modelle ohne deine gesonderte ausdrückliche schriftliche Weisung. Die bloße Nutzung des Dienstes ist keine solche Weisung (AVV Ziffern 3.1 und 6.4). Wir nutzen produktive KI-Endpunkte mit den Modellverbesserungs-Opt-outs und vertraglichen Beschränkungen, die die Anbieter uns bereitstellen — ein Konto-Opt-out beim Speech-to-Text-Anbieter, vertragliche Bedingungen beim Modellanbieter; die Zusage steht in Ziffer 6.4 unseres AVV.

Deine Datenrechte

Dein Konto kannst du in den Einstellungen selbst löschen. Der Auftrag wird 24 Stunden zurückgehalten und kann in dieser Zeit jederzeit abgebrochen werden; danach läuft die Löschung automatisch.

Inhaber und Administratoren eines Workspace können außerdem einzelne Gespräche in der Bibliothek löschen — einzeln oder gesammelt.

Manches erledigt weiterhin eine Person: eine Kopie deiner Daten, eine Berichtigung oder die Abwicklung eines Workspace, den du mit anderen teilst. Schreib an legal@sonicr1.com.

Aufbewahrung & Anonymisierung

Die Aufbewahrungsdauer ist je Arbeitsbereich konfigurierbar. Die automatische Aufbewahrung von Gesprächen entfernt gespeicherte Gesprächsinhalte, sobald das für deinen Workspace eingestellte Aufbewahrungsfenster abgelaufen ist, im Rahmen deines Tarifs; die aktive Richtlinie siehst du in den Einstellungen. Nach Ablauf können die bei der Analyse erzeugten Token nicht mehr mit ihren ursprünglichen Werten verknüpft werden, während aggregierte Analysen erhalten bleiben.

Audit-Integrität

Jedes Redaction-Ereignis wird in einem Audit-Protokoll festgehalten, das sich nicht verändern oder überschreiben lässt, solange das Gespräch existiert; es wird zusammen mit dem Gespräch gelöscht. Über die Löschung eines Kontos hinaus bleibt mehr erhalten als die Einwilligungs- und Löschprotokolle. Gezielt aufbewahrt werden diese identifizierenden Datensätze: die Einwilligungs-Nachweise und das Lösch-Protokoll (beschrieben in Anhang 1, Teil D unseres AVV), der Nachweis über die Annahme von AGB und AVV einschließlich der E-Mail-Adresse, mit der angenommen wurde, der Datensatz des Löschauftrags selbst, der Abschlussnachweis der Workspace-Abwicklung sowie Abrechnungsdaten und aggregierte Monatsnutzung. Ebenfalls erhalten — und am ehesten überraschend — bleibt die E-Mail-Adresse jeder Person auf unserer Sperrliste für den Versand, damit die Sperre weiter greift, nachdem das dahinterstehende Konto gelöscht wurde. Unabhängig von diesen Datensätzen gilt: Die Löschung eines Kontos entfernt nicht die damit geführten Gespräche. Das Konto wird von ihnen getrennt — die Zuordnung fällt weg, der Inhalt bleibt im Workspace —, sodass ein Transkript die Person weiterhin namentlich nennen kann. Das ist eine Konto-Trennung, keine Anonymisierung.

Datenresidenz: EU als Standard

Anrufe, Transkripte und KI-Coaching werden in Frankfurt, Deutschland (EU) gespeichert. Die gesamte KI-Verarbeitung läuft auf EU-Endpunkten; es werden keine Kundendaten an einen KI-Endpunkt außerhalb des EWR geleitet. Die KI-Endpunkte betreiben Google Cloud EMEA Limited (Dublin, Irland) und AssemblyAI, Inc., ein in den USA ansässiger Anbieter mit EU-Endpunkten; beide sind über die EU-Standardvertragsklauseln (2021/914, Modul 3) eingebunden. Drei unterstützende Anbieter halten begrenzte Daten außerhalb der EU: den Schritt-Zustand der Hintergrund-Orchestrierung, der pseudonymisierten Transkripttext und abgeleitete Gesprächskennzahlen enthalten kann; Inhalte und Metadaten transaktionaler E-Mails; sowie Hosting-Protokoll- und Steuerungsebenendaten. Alle sind in Ziffer 11.5 und Anhang 2 unseres AVV benannt. Deine Daten sind je Organisation isoliert und werden nie mandantenübergreifend geteilt.

Wer im Team was sieht

Fragen zu deinen Daten

Bleiben alle meine Daten in der EU?

Von SonicR1 gehostete Kundendaten werden in Frankfurt gespeichert; KI-Inferenz nutzt EU-Endpunkte. Das umfasst nicht jeden unterstützenden Dienst: Inngest speichert Workflow-Zustände in den USA, darunter pseudonymisierten Transkripttext und Gesprächskennzahlen. Resend speichert E-Mail-Inhalte und Metadaten in den USA. Vercel betreibt globale Edge- und Steuerungsinfrastruktur. Die betroffenen Daten und Übermittlungsgarantien findest du in der Anbietertabelle.

Welche Unternehmen verarbeiten Daten für KI-Funktionen?

Sprachmodellanfragen laufen über Google Cloud Vertex AI; die Transkription nutzt die EU-Endpunkte von AssemblyAI. Gemini ist die im Code voreingestellte Sprachmodellfamilie. Der AVV erlaubt außerdem bestimmte Google-gehostete Claude-Modelle nach Prüfung ihrer EU-Verfügbarkeit. Diese Freigabe sagt nicht aus, welche Modelle aktiviert sind.

Werden meine Daten zum Training gemeinsamer KI-Modelle verwendet?

SonicR1 verwendet Kundendaten ohne gesonderte ausdrückliche schriftliche Kundenweisung nicht zum Training gemeinsamer oder allgemeiner Modelle. Wir nutzen vertragliche Anbieterbeschränkungen und verfügbare Kontoeinstellungen, um die Nutzung zur Verbesserung gemeinsamer Modelle einzuschränken. Anhang 2 dokumentiert das AssemblyAI-Opt-out, geprüft am 22. Juli 2026. Diese Trainingsbeschränkung bedeutet nicht, dass Anbieter keine Daten speichern.

Was sieht die Coaching-KI?

Erkannte E-Mail-Adressen, Telefonnummern, Kreditkartennummern, IBANs, BICs, Postleitzahlen und URLs werden im Live-Coaching durch Tokens ersetzt. Personennamen werden auf diesem Live-Pfad nicht tokenisiert. Die Analyse nach dem Gespräch nutzt zusätzlich eine Namenserkennung. Hochgeladene Knowledge-Base-Dokumente, importierter URL-Text, Briefing- und Pre-Call-Eingaben sowie Knowledge-Base-Fragen werden ohne gesprächsbezogene Schwärzung übermittelt. Tokenisierung ist Pseudonymisierung; sie garantiert nicht, dass der Text keine personenbezogenen Daten enthält.

Speichert SonicR1 meine Live-Gespräche?

Standard ist der ephemere Live-Modus: SonicR1 bewahrt daraus kein wiederverwendbares Gesprächsaudio, keine Transkripte, Notizen oder Nachbesprechungen auf. Begrenzte Betriebs-, Sicherheits- und Einwilligungsmetadaten können bleiben. Der Modus „KI-Notizen“ speichert mit Einwilligung ein Transkript und eine Zusammenfassung, aber kein Audio des Live-Gesprächs. Hochgeladene Aufnahmen werden dagegen zur Wiedergabe gespeichert. Für AssemblyAI gilt eine separate anbieterseitige Aufbewahrung; Anhang 2 dokumentiert eine eintägige Speicherdauer für Audio und Transkripte.

Was passiert, wenn ich ein Gespräch oder mein Konto lösche?

Wenn du ein Gespräch löschst, werden seine gespeicherten Gesprächsinhalte und die erfassten abgeleiteten Datensätze entfernt. Löschst du dein persönliches Konto, wird deine Kontozuordnung aus Workspace-Gesprächen entfernt. Die Gespräche bleiben im Workspace und können dich im Transkript weiterhin nennen. Die Löschung eines Workspace ist ein eigener Vorgang. Für bestimmte Einwilligungs-, Lösch-, Annahme-, Versandsperr- und Abrechnungsnachweise gelten separate Aufbewahrungsregeln. Auch Backups und Kopien beim Workflow-Anbieter haben eigene Aufbewahrungsregeln.

Gibt es einen AVV für meinen Tarif?

Ja. Der Standard-AVV gilt für jeden Tarif ab der ersten Nutzung; eine separate Unterschrift ist optional. Du kannst ihn online lesen oder das unterschriftsfähige PDF herunterladen. Verbindlich ist die englische Fassung; die deutsche Fassung ist eine unverbindliche Lesefassung.

Hat SonicR1 eigene SOC-2- oder ISO-27001-Nachweise?

Nein. SonicR1 hat keinen eigenen SOC-2-Prüfbericht und keine eigene ISO-27001-Zertifizierung. Einige Infrastruktur-Anbieter veröffentlichen eigene Prüfberichte und Zertifizierungen. Diese gelten für den jeweils ausgewiesenen Anbieterumfang, nicht für SonicR1 als Ganzes. Beginne deine Prüfung mit unserem AVV und den technischen Maßnahmen und sende uns anschließend deinen Sicherheitsfragebogen.

Wie erfahre ich von einem neuen Unterauftragsverarbeiter?

Wir informieren deinen Kontoinhaber oder Administrator mindestens 30 Tage vor einer geplanten Aufnahme oder einem Wechsel per E-Mail. Wechsel zum Schutz der Sicherheit oder zur Aufrechterhaltung des Dienstes können eine kürzere Frist erfordern; die Begründung folgt so bald wie vernünftigerweise möglich. Deine Widerspruchsrechte stehen im AVV. Das Änderungsprotokoll dieser Seite ergänzt die vertraglichen E-Mail-Mitteilungen.

Sicherheitsnachweise: aktueller Stand

SonicR1 hat keinen eigenen SOC-2-Prüfbericht und keine eigene ISO-27001-Zertifizierung.

Die Prüfberichte und Zertifizierungen unserer Anbieter beschreiben deren eigene Kontrollen und Dienstleistungsumfang. Sie zertifizieren SonicR1 nicht und ersetzen keine Prüfung unserer Anwendung und Prozesse.

Veröffentlichte Anbieternachweise — über die Links findest du Angaben zum Umfang, zum Berichtszugang und zu den Zertifikaten.

Veröffentlichte Anbieternachweise
AnbieterVeröffentlichte NachweiseQuelle
SupabaseAnbieter veröffentlicht SOC-2-Typ-2-Nachweise und eine ISO-27001-Zertifizierung.Supabase-Sicherheitsdokumentation
VercelAnbieter veröffentlicht einen SOC-2-Typ-2-Prüfbericht und eine ISO-27001:2022-Zertifizierung.Vercel-Dokumentation zu Nachweisen
Google CloudAnbieter veröffentlicht SOC-2-Typ-II-Prüfberichte und eine ISO/IEC-27001-Zertifizierung für den ausgewiesenen Dienstleistungsumfang.Google Cloud SOC 2ISO 27001

Beginne mit unserem AVV, den technischen Maßnahmen in Anhang 3 und der Sicherheitsübersicht. Sende weitere Fragen oder deinen Sicherheitsfragebogen an legal@sonicr1.com.

Änderungen an der Dokumentation

  1. AVV v1.10 präzisiert den freigegebenen Umfang Google-gehosteter Modelle, EU-Inferenz und die Grenzen anbieterseitiger Aufbewahrungszusagen.

  2. AVV v1.9 präzisiert, wie beim Löschen eines Gesprächs dessen Quellauszüge aus Knowledge-Base-Vorschlägen entfernt werden.

  3. AVV v1.7 aktualisiert Aufbewahrung, Daten in Inngest-CRM-Jobs, Regelungen zu Betroffenenrechten und operative Kontakte.

Brauchst du weitere Informationen für deine Prüfung?

Sende deine Datenschutzfragen, deinen Sicherheitsfragebogen oder deine Anfrage nach Anbieterunterlagen an legal@sonicr1.com.