Datenschutz und Sicherheit, für deine Prüfung
Trust Center
Prüfe, wie SonicR1 deine Daten verarbeitet: Speicherung, KI-Verarbeitung, Unterauftragsverarbeiter, Löschung und Sicherheitsnachweise.
- Kundendaten
- Frankfurt
- Von SonicR1 gehostete Daten; Anbietereinstellung geprüft am 22. Juli 2026
- KI-Inferenz
- EU-Endpunkte
- Vertex AI (EU) und AssemblyAI (Dublin)
- Begrenzte Daten außerhalb der EU
- 3 von 8 Anbietern
- Unterstützende Dienste: Vercel, Inngest, Resend. Unterauftragsverarbeiter
- Eigene SOC 2 / ISO 27001
- Keine
- Prüfweg: AVV, Maßnahmen in Anhang 3, Fragebogen
Die wichtigsten Antworten für deine Prüfung
- Speicherung
- Von SonicR1 gehostete Kundendaten werden in Frankfurt gespeichert. Unterstützende Anbieter halten außerdem begrenzte Daten außerhalb der EU.
- Zu den Unterauftragsverarbeitern
- KI-Anbieter
- Sprachmodelle werden über Google Cloud Vertex AI genutzt. Die Transkription erfolgt über AssemblyAI. Modellumfang und Verarbeitungsorte stehen im AVV.
- AVV Anhang 2
- Modelltraining
- SonicR1 trainiert mit Kundendaten keine gemeinsamen oder allgemeinen Modelle ohne gesonderte ausdrückliche schriftliche Kundenweisung. Die Anbieterbeschränkungen stehen in Ziffer 6.4 und Anhang 2 des AVV.
- AVV Ziffer 6
- Löschung
- Einzelne Gespräche, persönliche Konten und Workspaces haben unterschiedliche Löschumfänge. Für bestimmte Nachweise, Abrechnungsdaten und Anbieterkopien gelten eigene Aufbewahrungsregeln.
- FAQ zur Löschung
- AVV
- Der Standard-AVV gilt für jeden Tarif ab der ersten Nutzung. Eine separate Unterschrift ist optional; ein unterschriftsfähiges PDF steht bereit.
- AVV lesen
- Audits
- SonicR1 hat keinen eigenen SOC-2-Prüfbericht und keine eigene ISO-27001-Zertifizierung. Prüfe unseren AVV und die technischen Maßnahmen oder fordere Antworten auf deinen Sicherheitsfragebogen an.
- Stand der Nachweise
Wer deine Daten verarbeitet
Diese Anbieter verarbeiten Kundendaten im Auftrag von SonicR1. Die Tabelle zeigt ihren Zweck, die übermittelten Daten, Verarbeitungsorte und Garantien für internationale Übermittlungen. Die vollständigen Vertragsangaben findest du in Anhang 2 des AVV.
EU-Speicherung und EU-KI-Endpunkte; begrenzte Daten außerhalb der EU. Die von SonicR1 gehosteten Kundendaten werden in Frankfurt gespeichert. KI-Inferenz nutzt EU-Endpunkte. Unterstützende Dienste verarbeiten außerdem Workflow-Zustände, E-Mail-Inhalte und Hosting-Metadaten außerhalb der EU, wie unten aufgeführt.
Teils außerhalb EU kennzeichnet einen Anbieter, der begrenzte Kundendaten außerhalb der EU hält; die Spalte Region nennt, welche.
KI- und Sprachverarbeitung
2 Anbieter| Anbieter | Zweck | Verarbeitete Daten | Region / Verarbeitung | Grundlage internationaler Übermittlungen |
|---|---|---|---|---|
| Google Cloud EMEA LimitedSitz: Irland | Sprachmodellverarbeitung über Vertex AI; synthetische Stimmen für Simulationen | Transkript- und Prompttext sowie Modellausgaben. Gesprächstranskripte durchlaufen die Schwärzung. Knowledge-Base-Dokumente, importierter URL-Text, Briefing- und Pre-Call-Eingaben sowie Knowledge-Base-Fragen werden ohne diese gesprächsbezogene Schwärzung übermittelt. Text-to-Speech erhält KI-Personatext. | EU-EndpunkteEU-Multiregion und einzelne EU-Endpunkte; Modellausweichrouten ausschließlich innerhalb der EU. Text-to-Speech nutzt einen EU-Endpunkt. | Google Cloud Data Processing Addendum; EU-Standardvertragsklauseln, Modul 3, für Support- oder Nebenverarbeitung in Drittländern |
| AssemblyAI, Inc.Sitz: USA | Transkription von Live-Gesprächen und hochgeladenen Audiodateien | Gesprächsaudio, Transkripte sowie Zeit-, Sprach- und Sprechermetadaten | Dublin, IrlandEU-API- und Streaming-Endpunkte in Dublin, Irland. Anhang 2 dokumentiert das Opt-out für Modellverbesserung und eine eintägige Speicherdauer für Audio und Transkripte; geprüft am 22. Juli 2026. | Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3, für Zugriffe aus Drittländern |
Google Cloud EMEA LimitedSitz: IrlandEU-EndpunkteSprachmodellverarbeitung über Vertex AI; synthetische Stimmen für Simulationen
- Verarbeitete Daten
- Transkript- und Prompttext sowie Modellausgaben. Gesprächstranskripte durchlaufen die Schwärzung. Knowledge-Base-Dokumente, importierter URL-Text, Briefing- und Pre-Call-Eingaben sowie Knowledge-Base-Fragen werden ohne diese gesprächsbezogene Schwärzung übermittelt. Text-to-Speech erhält KI-Personatext.
- Region / Verarbeitung
- EU-Multiregion und einzelne EU-Endpunkte; Modellausweichrouten ausschließlich innerhalb der EU. Text-to-Speech nutzt einen EU-Endpunkt.
- Grundlage internationaler Übermittlungen
- Google Cloud Data Processing Addendum; EU-Standardvertragsklauseln, Modul 3, für Support- oder Nebenverarbeitung in Drittländern
AssemblyAI, Inc.Sitz: USADublin, IrlandTranskription von Live-Gesprächen und hochgeladenen Audiodateien
- Verarbeitete Daten
- Gesprächsaudio, Transkripte sowie Zeit-, Sprach- und Sprechermetadaten
- Region / Verarbeitung
- EU-API- und Streaming-Endpunkte in Dublin, Irland. Anhang 2 dokumentiert das Opt-out für Modellverbesserung und eine eintägige Speicherdauer für Audio und Transkripte; geprüft am 22. Juli 2026.
- Grundlage internationaler Übermittlungen
- Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3, für Zugriffe aus Drittländern
Hosting und Datenspeicherung
3 Anbieter| Anbieter | Zweck | Verarbeitete Daten | Region / Verarbeitung | Grundlage internationaler Übermittlungen |
|---|---|---|---|---|
| Supabase, Inc.Sitz: USA | Datenbank, Authentifizierung, Dateispeicherung und Authentifizierungs-E-Mails | Konto- und Workspace-Daten, Gesprächsdateien, Transkripte, KI-Ausgaben, CRM-Snapshots, Knowledge-Base-Inhalte und Protokolle | FrankfurtProduktivprojekt: Frankfurt, Deutschland; Anbietereinstellung geprüft am 22. Juli 2026 | Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3, für Supportzugriffe aus Drittländern |
| Vercel Inc.Sitz: USA | Anwendungshosting, Rechenleistung, Bereitstellung, Edge-Auslieferung und Protokolle | Erforderliche Anfrageinhalte, IP-/Geräte-/Anfragemetadaten, Anwendungsprotokolle und vorübergehend verarbeitete Kundeninhalte | Frankfurt + globales EdgeTeils außerhalb EUAnwendungs-Compute: Frankfurt (fra1). Globale Edge- und Steuerungsinfrastruktur; keine Zusage vollständiger Kontodaten- oder Protokollresidenz. | Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3 |
| Fly.io, Inc.Sitz: USA | Hosting von Simulationsagenten und selbst betriebenen Sprachdiensten | Audio oder Text aus Übungsgesprächen und vorübergehend verarbeitete Dienstmetadaten, je nach Funktion | FrankfurtWorkloads für Frankfurt (fra) konfiguriert. Laut Anhang 2 bewahrt der Anbieter Plattformdaten nach Vertragsende 90 Tage auf. | Unterzeichneter Anbieter-AVV mit EU-Standardvertragsklauseln; Anhang 2 nennt außerdem die Teilnahme am EU–US Data Privacy Framework |
Supabase, Inc.Sitz: USAFrankfurtDatenbank, Authentifizierung, Dateispeicherung und Authentifizierungs-E-Mails
- Verarbeitete Daten
- Konto- und Workspace-Daten, Gesprächsdateien, Transkripte, KI-Ausgaben, CRM-Snapshots, Knowledge-Base-Inhalte und Protokolle
- Region / Verarbeitung
- Produktivprojekt: Frankfurt, Deutschland; Anbietereinstellung geprüft am 22. Juli 2026
- Grundlage internationaler Übermittlungen
- Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3, für Supportzugriffe aus Drittländern
Vercel Inc.Sitz: USAFrankfurt + globales EdgeTeils außerhalb EUAnwendungshosting, Rechenleistung, Bereitstellung, Edge-Auslieferung und Protokolle
- Verarbeitete Daten
- Erforderliche Anfrageinhalte, IP-/Geräte-/Anfragemetadaten, Anwendungsprotokolle und vorübergehend verarbeitete Kundeninhalte
- Region / Verarbeitung
- Anwendungs-Compute: Frankfurt (fra1). Globale Edge- und Steuerungsinfrastruktur; keine Zusage vollständiger Kontodaten- oder Protokollresidenz.
- Grundlage internationaler Übermittlungen
- Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3
Fly.io, Inc.Sitz: USAFrankfurtHosting von Simulationsagenten und selbst betriebenen Sprachdiensten
- Verarbeitete Daten
- Audio oder Text aus Übungsgesprächen und vorübergehend verarbeitete Dienstmetadaten, je nach Funktion
- Region / Verarbeitung
- Workloads für Frankfurt (fra) konfiguriert. Laut Anhang 2 bewahrt der Anbieter Plattformdaten nach Vertragsende 90 Tage auf.
- Grundlage internationaler Übermittlungen
- Unterzeichneter Anbieter-AVV mit EU-Standardvertragsklauseln; Anhang 2 nennt außerdem die Teilnahme am EU–US Data Privacy Framework
Hintergrundprozesse, Zugriffslimits und E-Mail
3 Anbieter| Anbieter | Zweck | Verarbeitete Daten | Region / Verarbeitung | Grundlage internationaler Übermittlungen |
|---|---|---|---|---|
| Inngest, Inc.Sitz: USA | Hintergrundprozesse und Workflow-Steuerung | Job-IDs, Ausführungsmetadaten und gespeicherte Schritt-Ergebnisse, darunter pseudonymisierter Transkripttext und abgeleitete Gesprächskennzahlen. E-Mail-Jobs enthalten außerdem Empfängeradressen und Nachrichtenvariablen, gegebenenfalls mit Namen oder E-Mail-Adressen anderer Mitglieder. CRM-Schreibjobs enthalten Datensatz-IDs und Status statt der erzeugten CRM-Inhalte. Kein Gesprächsaudio. | USATeils außerhalb EUDatenspeicher in den USA auf AWS. | Unterzeichneter Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3; UK-Zusatz, soweit anwendbar |
| Upstash, Inc.Sitz: USA | Zugriffslimits und verwandte serverlose Datenfunktionen | Pseudonyme Schlüssel/IDs, Zähler, Zeitstempel und Metadaten zu Zugriffslimits; systemseitig keine Gesprächsinhalte vorgesehen | FrankfurtEingesetzte Datenbank: Frankfurt, Deutschland (eu-central-1); Anbietereinstellung geprüft am 22. Juli 2026 | Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3 |
| Plus Five Five, Inc., tätig als ResendSitz: USA | Versand transaktionaler E-Mails | Empfängeradressen, Nachrichteninhalte, Zustellereignisse, E-Mail-Metadaten, Protokolle und API-Datensätze | Versand Irland · Speicher USATeils außerhalb EUVersand über Irland; Kontodaten, Nachrichteninhalte, Metadaten, Protokolle und API-Datensätze werden unabhängig von der Versandregion in den USA gespeichert. Versandeinstellung geprüft am 22. Juli 2026. | Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3; Anhang 2 nennt außerdem die Zertifizierung nach dem EU–US Data Privacy Framework |
Inngest, Inc.Sitz: USAUSATeils außerhalb EUHintergrundprozesse und Workflow-Steuerung
- Verarbeitete Daten
- Job-IDs, Ausführungsmetadaten und gespeicherte Schritt-Ergebnisse, darunter pseudonymisierter Transkripttext und abgeleitete Gesprächskennzahlen. E-Mail-Jobs enthalten außerdem Empfängeradressen und Nachrichtenvariablen, gegebenenfalls mit Namen oder E-Mail-Adressen anderer Mitglieder. CRM-Schreibjobs enthalten Datensatz-IDs und Status statt der erzeugten CRM-Inhalte. Kein Gesprächsaudio.
- Region / Verarbeitung
- Datenspeicher in den USA auf AWS.
- Grundlage internationaler Übermittlungen
- Unterzeichneter Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3; UK-Zusatz, soweit anwendbar
Upstash, Inc.Sitz: USAFrankfurtZugriffslimits und verwandte serverlose Datenfunktionen
- Verarbeitete Daten
- Pseudonyme Schlüssel/IDs, Zähler, Zeitstempel und Metadaten zu Zugriffslimits; systemseitig keine Gesprächsinhalte vorgesehen
- Region / Verarbeitung
- Eingesetzte Datenbank: Frankfurt, Deutschland (eu-central-1); Anbietereinstellung geprüft am 22. Juli 2026
- Grundlage internationaler Übermittlungen
- Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3
Plus Five Five, Inc., tätig als ResendSitz: USAVersand Irland · Speicher USATeils außerhalb EUVersand transaktionaler E-Mails
- Verarbeitete Daten
- Empfängeradressen, Nachrichteninhalte, Zustellereignisse, E-Mail-Metadaten, Protokolle und API-Datensätze
- Region / Verarbeitung
- Versand über Irland; Kontodaten, Nachrichteninhalte, Metadaten, Protokolle und API-Datensätze werden unabhängig von der Versandregion in den USA gespeichert. Versandeinstellung geprüft am 22. Juli 2026.
- Grundlage internationaler Übermittlungen
- Anbieter-AVV; EU-Standardvertragsklauseln, Modul 3; Anhang 2 nennt außerdem die Zertifizierung nach dem EU–US Data Privacy Framework
Die letzte Prüfung der Anbieterkonto-Einstellungen ist in Anhang 2 datiert. Ein regionaler Endpunkt legt nicht den Standort sämtlicher Anbieterprotokolle, Supportzugriffe oder Kontodaten fest.
Modellumfang: Google Gemini ist die im Code voreingestellte Sprachmodellfamilie. Anhang 2 des AVV erlaubt außerdem Standard-Inferenz mit Google-gehostetem Claude Sonnet und Haiku, sofern die EU-Verfügbarkeit vor der Aktivierung geprüft wurde. Die Freigabe bedeutet nicht, dass ein Modell aktuell aktiviert ist. Anthropic ist der Modellhersteller; direkte Anthropic-APIs sind von dieser Freigabe ausgeschlossen.
Deine angebundenen Dienste: CRM-, Kalender- und Konferenzdienste, die du verbindest, sind nicht automatisch Unterauftragsverarbeiter von SonicR1. Du bleibst für ihre Verträge, Einstellungen und rechtmäßige Nutzung verantwortlich. Stripe verarbeitet Abrechnungsdaten der Kontoinhaber nach unserer Datenschutzerklärung und erhält keine Gesprächsinhalte von Kunden.
Änderungen an dieser Liste: Bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, informieren wir deinen Kontoinhaber oder Administrator mindestens 30 Tage vorher per E-Mail. Ist ein Wechsel zum Schutz der Sicherheit oder zur Aufrechterhaltung des Dienstes nötig, kann die Frist kürzer sein. Dann nennen wir den Grund und informieren dich so bald wie vernünftigerweise möglich. Deine Widerspruchsrechte stehen in Ziffer 10 des AVV.
So schützen wir Gesprächsdaten
Schwärzung, Verschlüsselung, Aufbewahrung und wer was sehen darf.
Im Live-Coaching werden strukturierte Daten wie E-Mail-Adressen und Telefonnummern tokenisiert, bevor die KI die Zeile sieht. Personennamen werden auf diesem Pfad nicht tokenisiert; die Analyse nach dem Gespräch ergänzt eine Namenserkennung.
Was wir entfernen
Bevor dein Gespräch unsere Coaching-KI erreicht, erkennen und tokenisieren wir automatisch strukturierte personenbezogene Daten: E-Mail-Adressen, Telefonnummern, Kreditkartennummern, IBANs, BICs, Postleitzahlen und URLs.
Das geschieht überall dort, wo die Coaching-KI von SonicR1 dein Gespräch verarbeitet — im Live-Coaching in Echtzeit und in der Nachbesprechung nach dem Gespräch.
Wie es funktioniert
Erkannte Werte werden im Arbeitsspeicher durch neutrale Token ersetzt, bevor die Anfrage unsere Systeme verlässt — die Coaching-KI erhält Token anstelle roher strukturierter personenbezogener Daten.
Dein Team sieht im Produkt die echten Werte; das Coaching-Modell arbeitet mit Token.
Personennamen in der Nachbesprechung
Bei der Erstellung deiner Nachbesprechung werden zusätzlich zu den oben genannten strukturierten Daten auch Personennamen automatisch im Transkript erkannt und entfernt, bevor es an unseren KI-Anbieter gesendet wird.
Dies gilt für deine Nachbesprechung nach dem Gespräch und funktioniert für deutsche und englische Gespräche. Wie bei jeder Redaction sieht dein Team im Produkt weiterhin die echten Namen.
Verschlüsselung
Identifizierende Werte werden im Ruhezustand mit AES-256-GCM verschlüsselt. Der Schlüssel liegt in einem isolierten Secrets-Vault, getrennt von den Anwendungs-Zugangsdaten.
Alle Daten werden bei der Übertragung mit TLS verschlüsselt.
Beschränkungen beim Modelltraining
SonicR1 verwendet deine Gespräche selbst nicht zum Training gemeinsamer oder allgemeiner KI-Modelle ohne deine gesonderte ausdrückliche schriftliche Weisung. Die bloße Nutzung des Dienstes ist keine solche Weisung (AVV Ziffern 3.1 und 6.4). Wir nutzen produktive KI-Endpunkte mit den Modellverbesserungs-Opt-outs und vertraglichen Beschränkungen, die die Anbieter uns bereitstellen — ein Konto-Opt-out beim Speech-to-Text-Anbieter, vertragliche Bedingungen beim Modellanbieter; die Zusage steht in Ziffer 6.4 unseres AVV.
Deine Datenrechte
Dein Konto kannst du in den Einstellungen selbst löschen. Der Auftrag wird 24 Stunden zurückgehalten und kann in dieser Zeit jederzeit abgebrochen werden; danach läuft die Löschung automatisch.
Inhaber und Administratoren eines Workspace können außerdem einzelne Gespräche in der Bibliothek löschen — einzeln oder gesammelt.
Manches erledigt weiterhin eine Person: eine Kopie deiner Daten, eine Berichtigung oder die Abwicklung eines Workspace, den du mit anderen teilst. Schreib an legal@sonicr1.com.
Aufbewahrung & Anonymisierung
Die Aufbewahrungsdauer ist je Arbeitsbereich konfigurierbar. Die automatische Aufbewahrung von Gesprächen entfernt gespeicherte Gesprächsinhalte, sobald das für deinen Workspace eingestellte Aufbewahrungsfenster abgelaufen ist, im Rahmen deines Tarifs; die aktive Richtlinie siehst du in den Einstellungen. Nach Ablauf können die bei der Analyse erzeugten Token nicht mehr mit ihren ursprünglichen Werten verknüpft werden, während aggregierte Analysen erhalten bleiben.
Audit-Integrität
Jedes Redaction-Ereignis wird in einem Audit-Protokoll festgehalten, das sich nicht verändern oder überschreiben lässt, solange das Gespräch existiert; es wird zusammen mit dem Gespräch gelöscht. Über die Löschung eines Kontos hinaus bleibt mehr erhalten als die Einwilligungs- und Löschprotokolle. Gezielt aufbewahrt werden diese identifizierenden Datensätze: die Einwilligungs-Nachweise und das Lösch-Protokoll (beschrieben in Anhang 1, Teil D unseres AVV), der Nachweis über die Annahme von AGB und AVV einschließlich der E-Mail-Adresse, mit der angenommen wurde, der Datensatz des Löschauftrags selbst, der Abschlussnachweis der Workspace-Abwicklung sowie Abrechnungsdaten und aggregierte Monatsnutzung. Ebenfalls erhalten — und am ehesten überraschend — bleibt die E-Mail-Adresse jeder Person auf unserer Sperrliste für den Versand, damit die Sperre weiter greift, nachdem das dahinterstehende Konto gelöscht wurde. Unabhängig von diesen Datensätzen gilt: Die Löschung eines Kontos entfernt nicht die damit geführten Gespräche. Das Konto wird von ihnen getrennt — die Zuordnung fällt weg, der Inhalt bleibt im Workspace —, sodass ein Transkript die Person weiterhin namentlich nennen kann. Das ist eine Konto-Trennung, keine Anonymisierung.
Datenresidenz: EU als Standard
Anrufe, Transkripte und KI-Coaching werden in Frankfurt, Deutschland (EU) gespeichert. Die gesamte KI-Verarbeitung läuft auf EU-Endpunkten; es werden keine Kundendaten an einen KI-Endpunkt außerhalb des EWR geleitet. Die KI-Endpunkte betreiben Google Cloud EMEA Limited (Dublin, Irland) und AssemblyAI, Inc., ein in den USA ansässiger Anbieter mit EU-Endpunkten; beide sind über die EU-Standardvertragsklauseln (2021/914, Modul 3) eingebunden. Drei unterstützende Anbieter halten begrenzte Daten außerhalb der EU: den Schritt-Zustand der Hintergrund-Orchestrierung, der pseudonymisierten Transkripttext und abgeleitete Gesprächskennzahlen enthalten kann; Inhalte und Metadaten transaktionaler E-Mails; sowie Hosting-Protokoll- und Steuerungsebenendaten. Alle sind in Ziffer 11.5 und Anhang 2 unseres AVV benannt. Deine Daten sind je Organisation isoliert und werden nie mandantenübergreifend geteilt.
Fragen zu deinen Daten
Bleiben alle meine Daten in der EU?
Von SonicR1 gehostete Kundendaten werden in Frankfurt gespeichert; KI-Inferenz nutzt EU-Endpunkte. Das umfasst nicht jeden unterstützenden Dienst: Inngest speichert Workflow-Zustände in den USA, darunter pseudonymisierten Transkripttext und Gesprächskennzahlen. Resend speichert E-Mail-Inhalte und Metadaten in den USA. Vercel betreibt globale Edge- und Steuerungsinfrastruktur. Die betroffenen Daten und Übermittlungsgarantien findest du in der Anbietertabelle.
Welche Unternehmen verarbeiten Daten für KI-Funktionen?
Sprachmodellanfragen laufen über Google Cloud Vertex AI; die Transkription nutzt die EU-Endpunkte von AssemblyAI. Gemini ist die im Code voreingestellte Sprachmodellfamilie. Der AVV erlaubt außerdem bestimmte Google-gehostete Claude-Modelle nach Prüfung ihrer EU-Verfügbarkeit. Diese Freigabe sagt nicht aus, welche Modelle aktiviert sind.
Werden meine Daten zum Training gemeinsamer KI-Modelle verwendet?
SonicR1 verwendet Kundendaten ohne gesonderte ausdrückliche schriftliche Kundenweisung nicht zum Training gemeinsamer oder allgemeiner Modelle. Wir nutzen vertragliche Anbieterbeschränkungen und verfügbare Kontoeinstellungen, um die Nutzung zur Verbesserung gemeinsamer Modelle einzuschränken. Anhang 2 dokumentiert das AssemblyAI-Opt-out, geprüft am 22. Juli 2026. Diese Trainingsbeschränkung bedeutet nicht, dass Anbieter keine Daten speichern.
Was sieht die Coaching-KI?
Erkannte E-Mail-Adressen, Telefonnummern, Kreditkartennummern, IBANs, BICs, Postleitzahlen und URLs werden im Live-Coaching durch Tokens ersetzt. Personennamen werden auf diesem Live-Pfad nicht tokenisiert. Die Analyse nach dem Gespräch nutzt zusätzlich eine Namenserkennung. Hochgeladene Knowledge-Base-Dokumente, importierter URL-Text, Briefing- und Pre-Call-Eingaben sowie Knowledge-Base-Fragen werden ohne gesprächsbezogene Schwärzung übermittelt. Tokenisierung ist Pseudonymisierung; sie garantiert nicht, dass der Text keine personenbezogenen Daten enthält.
Speichert SonicR1 meine Live-Gespräche?
Standard ist der ephemere Live-Modus: SonicR1 bewahrt daraus kein wiederverwendbares Gesprächsaudio, keine Transkripte, Notizen oder Nachbesprechungen auf. Begrenzte Betriebs-, Sicherheits- und Einwilligungsmetadaten können bleiben. Der Modus „KI-Notizen“ speichert mit Einwilligung ein Transkript und eine Zusammenfassung, aber kein Audio des Live-Gesprächs. Hochgeladene Aufnahmen werden dagegen zur Wiedergabe gespeichert. Für AssemblyAI gilt eine separate anbieterseitige Aufbewahrung; Anhang 2 dokumentiert eine eintägige Speicherdauer für Audio und Transkripte.
Was passiert, wenn ich ein Gespräch oder mein Konto lösche?
Wenn du ein Gespräch löschst, werden seine gespeicherten Gesprächsinhalte und die erfassten abgeleiteten Datensätze entfernt. Löschst du dein persönliches Konto, wird deine Kontozuordnung aus Workspace-Gesprächen entfernt. Die Gespräche bleiben im Workspace und können dich im Transkript weiterhin nennen. Die Löschung eines Workspace ist ein eigener Vorgang. Für bestimmte Einwilligungs-, Lösch-, Annahme-, Versandsperr- und Abrechnungsnachweise gelten separate Aufbewahrungsregeln. Auch Backups und Kopien beim Workflow-Anbieter haben eigene Aufbewahrungsregeln.
Gibt es einen AVV für meinen Tarif?
Ja. Der Standard-AVV gilt für jeden Tarif ab der ersten Nutzung; eine separate Unterschrift ist optional. Du kannst ihn online lesen oder das unterschriftsfähige PDF herunterladen. Verbindlich ist die englische Fassung; die deutsche Fassung ist eine unverbindliche Lesefassung.
Hat SonicR1 eigene SOC-2- oder ISO-27001-Nachweise?
Nein. SonicR1 hat keinen eigenen SOC-2-Prüfbericht und keine eigene ISO-27001-Zertifizierung. Einige Infrastruktur-Anbieter veröffentlichen eigene Prüfberichte und Zertifizierungen. Diese gelten für den jeweils ausgewiesenen Anbieterumfang, nicht für SonicR1 als Ganzes. Beginne deine Prüfung mit unserem AVV und den technischen Maßnahmen und sende uns anschließend deinen Sicherheitsfragebogen.
Wie erfahre ich von einem neuen Unterauftragsverarbeiter?
Wir informieren deinen Kontoinhaber oder Administrator mindestens 30 Tage vor einer geplanten Aufnahme oder einem Wechsel per E-Mail. Wechsel zum Schutz der Sicherheit oder zur Aufrechterhaltung des Dienstes können eine kürzere Frist erfordern; die Begründung folgt so bald wie vernünftigerweise möglich. Deine Widerspruchsrechte stehen im AVV. Das Änderungsprotokoll dieser Seite ergänzt die vertraglichen E-Mail-Mitteilungen.
Sicherheitsnachweise: aktueller Stand
SonicR1 hat keinen eigenen SOC-2-Prüfbericht und keine eigene ISO-27001-Zertifizierung.
Die Prüfberichte und Zertifizierungen unserer Anbieter beschreiben deren eigene Kontrollen und Dienstleistungsumfang. Sie zertifizieren SonicR1 nicht und ersetzen keine Prüfung unserer Anwendung und Prozesse.
Veröffentlichte Anbieternachweise — über die Links findest du Angaben zum Umfang, zum Berichtszugang und zu den Zertifikaten.
| Anbieter | Veröffentlichte Nachweise | Quelle |
|---|---|---|
| Supabase | Anbieter veröffentlicht SOC-2-Typ-2-Nachweise und eine ISO-27001-Zertifizierung. | Supabase-Sicherheitsdokumentation |
| Vercel | Anbieter veröffentlicht einen SOC-2-Typ-2-Prüfbericht und eine ISO-27001:2022-Zertifizierung. | Vercel-Dokumentation zu Nachweisen |
| Google Cloud | Anbieter veröffentlicht SOC-2-Typ-II-Prüfberichte und eine ISO/IEC-27001-Zertifizierung für den ausgewiesenen Dienstleistungsumfang. | Google Cloud SOC 2ISO 27001 |
Beginne mit unserem AVV, den technischen Maßnahmen in Anhang 3 und der Sicherheitsübersicht. Sende weitere Fragen oder deinen Sicherheitsfragebogen an legal@sonicr1.com.
Änderungen an der Dokumentation
AVV v1.10 präzisiert den freigegebenen Umfang Google-gehosteter Modelle, EU-Inferenz und die Grenzen anbieterseitiger Aufbewahrungszusagen.
AVV v1.9 präzisiert, wie beim Löschen eines Gesprächs dessen Quellauszüge aus Knowledge-Base-Vorschlägen entfernt werden.
AVV v1.7 aktualisiert Aufbewahrung, Daten in Inngest-CRM-Jobs, Regelungen zu Betroffenenrechten und operative Kontakte.
Brauchst du weitere Informationen für deine Prüfung?
Sende deine Datenschutzfragen, deinen Sicherheitsfragebogen oder deine Anfrage nach Anbieterunterlagen an legal@sonicr1.com.