← Zurück zum Login

Verzeichnis von Verarbeitungstätigkeiten

gemäß Art. 30 Abs. 1 DSGVO

Verantwortlicherechofront UG, Adresse siehe Impressum
Datenschutzbeauftragterdatenschutz@echofront.ai
Bezeichnung der Anwendungechofront – CRM- und Sales-Enablement-Plattform
StandMärz 2026

V01 – Benutzeranmeldung und Authentifizierung

Zweck der VerarbeitungAnmeldung, Sitzungsverwaltung und Zugangskontrolle
Kategorien betroffener PersonenRegistrierte Nutzer (Mitarbeiter, Geschäftspartner)
Kategorien personenbezogener DatenE-Mail-Adresse, Passwort (Hashwert), Name, Vorname, IP-Adresse, Zeitstempel, Spracheinstellung, Profilbild
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterMicrosoft Azure AD (SSO) – Microsoft Ireland Operations Ltd.
DrittlandtransferUSA (Microsoft) – EU-Standardvertragsklauseln, Microsoft DPA
LöschfristenLogin-Historien: automatische Löschung nach 6 Monaten. Benutzerkonten: bei Kontolöschung durch den Nutzer.
Technische MaßnahmenPasswort-Hashing (bcrypt), verschlüsselte Sessions, TLS/SSL, CSRF-Schutz

V02 – CRM-Datenverarbeitung

Zweck der VerarbeitungVerwaltung von Kontakten, Accounts, Opportunities, Aktivitäten, Notizen, Follow-Ups, Dokumenten und Angeboten
Kategorien betroffener PersonenNutzer, deren Kunden und Geschäftspartner
Kategorien personenbezogener DatenKontaktdaten (Name, E-Mail, Telefon, Adresse), Geschäftsdaten (Opportunities, Angebote), Notizen, Dokumente
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterSalesforce, Inc. (CRM-Synchronisation)
DrittlandtransferUSA (Salesforce) – EU-Standardvertragsklauseln, Salesforce DPA
LöschfristenBei Kontolöschung durch den Nutzer; Dokument-Dateien werden physisch gelöscht.
Technische MaßnahmenZugangskontrolle über Auth-Middleware, Soft-Deletes, DB-Transaktionen bei Löschung

V03 – KI-gestützte Textgenerierung und Assistenten

Zweck der VerarbeitungAutomatisierte Textgenerierung, KI-Assistenten, Dokumentenanalyse
Kategorien betroffener PersonenNutzer der KI-Funktionen
Kategorien personenbezogener DatenNutzereingaben (Prompts), hochgeladene Dokumente, generierte Antworten
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterOpenAI, L.L.C. (ChatGPT API, Assistants API); Google Ireland Ltd. (Gemini API)
DrittlandtransferUSA (OpenAI, Google) – EU-Standardvertragsklauseln, jeweiliges DPA
LöschfristenKeine dauerhafte Speicherung bei den Anbietern (Zero Data Retention, sofern konfiguriert). Lokale Protokolldaten: bei Kontolöschung.
Technische MaßnahmenAPI-Kommunikation über TLS, API-Keys serverseitig gespeichert, keine Weitergabe an Frontend

V04 – Sprachsynthese (Text-to-Speech)

Zweck der VerarbeitungUmwandlung von Text in gesprochene Sprache
Kategorien betroffener PersonenNutzer der TTS-Funktion
Kategorien personenbezogener DatenTexteingaben, generierte Audiodateien
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterElevenLabs, Inc.; OpenAI, L.L.C. (TTS-1); Google Ireland Ltd. (Gemini TTS)
DrittlandtransferUSA – EU-Standardvertragsklauseln, jeweiliges DPA
LöschfristenAudiodateien werden nicht dauerhaft beim Anbieter gespeichert.
Technische MaßnahmenTLS-verschlüsselte API-Kommunikation

V05 – KI-Telefonie

Zweck der VerarbeitungKI-gestützte Telefongespräche und Sprachassistenten
Kategorien betroffener PersonenNutzer und angerufene Personen
Kategorien personenbezogener DatenTelefonnummern, Gesprächsinhalte (Audio und Transkription), Anrufdauer, Zeitstempel
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); ggf. Einwilligung der angerufenen Person
Empfänger / AuftragsverarbeiterVAPI, Inc.
DrittlandtransferUSA – EU-Standardvertragsklauseln, VAPI DPA
LöschfristenAnrufprotokolle (vapi_calls): bei Kontolöschung durch den Nutzer.
Technische MaßnahmenWebhook-Authentifizierung, TLS-Verschlüsselung

V06 – E-Mail-Synchronisation

Zweck der VerarbeitungAbruf und Verarbeitung geschäftlicher E-Mails über Microsoft 365
Kategorien betroffener PersonenNutzer und deren E-Mail-Kontakte
Kategorien personenbezogener DatenE-Mail-Adressen (Absender/Empfänger), E-Mail-Inhalte, Zeitstempel, OAuth-Tokens
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterMicrosoft Ireland Operations Ltd. (Microsoft Graph API)
DrittlandtransferPrimär EU; Drittlandtransfer USA auf Basis Microsoft DPA und SCCs
LöschfristenE-Mail-Daten verbleiben in Microsoft 365; lokale Referenzen bei Kontolöschung.
Technische MaßnahmenOAuth 2.0 Authentifizierung, Token-Verschlüsselung, TLS

V07 – Kalender-Synchronisation

Zweck der VerarbeitungSynchronisation von Kalendereinträgen mit Google Calendar und Microsoft Outlook
Kategorien betroffener PersonenNutzer und Kalenderteilnehmer
Kategorien personenbezogener DatenKalenderereignisse (Titel, Zeitraum, Teilnehmer), OAuth-Tokens
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterGoogle Ireland Ltd. (Calendar API); Microsoft Ireland Operations Ltd. (Graph API)
DrittlandtransferUSA (Google, Microsoft) – EU-Standardvertragsklauseln, jeweiliges DPA
LöschfristenKalenderverbindungen: bei Kontolöschung durch den Nutzer.
Technische MaßnahmenOAuth 2.0, Token-Verschlüsselung, TLS

V08 – Dateispeicherung

Zweck der VerarbeitungSpeicherung von Dokumenten, Bildern und Medieninhalten
Kategorien betroffener PersonenNutzer
Kategorien personenbezogener DatenHochgeladene Dateien (können personenbezogene Inhalte enthalten)
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterAmazon Web Services EMEA SARL (S3)
DrittlandtransferKeiner – Serverstandort EU (Frankfurt, eu-central-1)
LöschfristenDateien werden bei Kontolöschung physisch gelöscht.
Technische MaßnahmenServerseitige Verschlüsselung (SSE-S3), Zugriff über IAM-Policies, TLS

V09 – Echtzeit-Kommunikation (WebSockets)

Zweck der VerarbeitungEchtzeit-Benachrichtigungen, Chat und Live-Updates
Kategorien betroffener PersonenNutzer
Kategorien personenbezogener DatenIP-Adresse, Verbindungsmetadaten, Nachrichteninhalte
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterMessageBird B.V. / Pusher (Niederlande)
DrittlandtransferEU-Cluster bevorzugt; ggf. USA auf Basis Pusher DPA und SCCs
LöschfristenKeine dauerhafte Speicherung bei Pusher (transiente Daten).
Technische MaßnahmenWSS (WebSocket Secure), Channel-Authentifizierung

V10 – Salesforce-CRM-Synchronisation

Zweck der VerarbeitungBidirektionale Synchronisation von CRM-Daten mit Salesforce
Kategorien betroffener PersonenKunden und Geschäftspartner der Nutzer
Kategorien personenbezogener DatenKontaktdaten, Account-Informationen, Opportunities
RechtsgrundlageVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Empfänger / AuftragsverarbeiterSalesforce, Inc.
DrittlandtransferUSA – EU-Standardvertragsklauseln, Salesforce DPA
LöschfristenEntsprechend der Salesforce-Datenrichtlinien des Kunden.
Technische MaßnahmenOAuth 2.0, TLS, Token-Rotation

Stand: März 2026 – Dieses Verzeichnis wird bei Änderungen der Verarbeitungstätigkeiten aktualisiert.