Datenschutzerklärung für „Phoneari”
Version: 1.0 / Stand: 29.07.2026
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in dieser Erklärung beschriebenen Verarbeitungen, für die Phoneari die Zwecke und Mittel selbst bestimmt (siehe Ziffer 3), ist:
TECHPOLE Limited 128 City Road London EC1V 2NX Vereinigtes Königreich Companies-House-Nr.: 17052860 vertreten durch den Director Nils Polatzek
E-Mail: info@phoneari.com (Eine Telefonnummer wird nicht angegeben; ein zweiter Kontaktweg steht über das Kontaktformular unter https://phoneari.app/support zur Verfügung.)
Datenschutzkontakt / Ansprechpartner in Datenschutzfragen: Nils Polatzek, Unterwaldenstraße 18a, 16341 Panketal, Deutschland E-Mail: info@phoneari.com
2. Vertreter in der Europäischen Union (Art. 27 DSGVO)
Da der Verantwortliche seinen Sitz außerhalb der EU/des EWR (im Vereinigten Königreich) hat, hat er gemäß Art. 27 DSGVO einen Vertreter in der Union benannt. Betroffene Personen und Aufsichtsbehörden können sich in allen Fragen im Zusammenhang mit der Verarbeitung ihrer personenbezogenen Daten an diesen Vertreter wenden:
Nils Polatzek Unterwaldenstraße 18a 16341 Panketal Deutschland E-Mail: info@phoneari.com
Die Benennung des EU-Vertreters lässt die Verantwortlichkeit von TECHPOLE Limited unberührt.
3. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nach derzeitiger Einschätzung nicht bestellt, da keine gesetzliche Bestellpflicht (Art. 37 DSGVO / § 38 BDSG) angenommen wird; die maßgeblichen Schwellen (u. a. mindestens 20 ständig mit automatisierter Verarbeitung beschäftigte Personen, umfangreiche regelmäßige systematische Überwachung als Kerntätigkeit oder eine erforderliche Datenschutz-Folgenabschätzung) werden nicht als erfüllt angesehen. In Datenschutzfragen erreichen Sie uns über die in Ziffer 1 genannten Kontaktdaten sowie über unseren EU-Vertreter (Ziffer 2).
Ob die Verarbeitung von Anruflisten/Verbindungsdaten künftig – etwa bei wachsendem Umfang – eine Bestellpflicht auslöst, wird laufend beobachtet. Sofern ein Datenschutzbeauftragter bestellt wird, werden hier Name und Kontaktdaten ergänzt.
4. Rollen: Auftragsverarbeiter und eigener Verantwortlicher (Doppelrolle)
Phoneari ist ein Multi-Tenant-B2B-Dienst. Datenschutzrechtlich nimmt der Anbieter zwei unterschiedliche Rollen ein:
4.1 Auftragsverarbeiter (Art. 28 DSGVO) im Auftrag der Firmenkunden. Für die Inhalts- und Nutzungsdaten der Endnutzer, die ein Firmenkunde in Phoneari verarbeitet – insbesondere Kontakte und Telefonbücher, Anruflisten (Verbindungsdaten), SIP-/Nebenstellen-Zugangsdaten der Nutzer, Nutzer-Einstellungen sowie Voicemail-/Aufzeichnungs-Metadaten –, handelt Phoneari als Auftragsverarbeiter. Verantwortlicher für diese Daten ist der jeweilige Firmenkunde. Grundlage ist der zwischen dem Firmenkunden und dem Anbieter geschlossene Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO). Für Auskunfts- und sonstige Betroffenenanfragen zu diesen Daten ist vorrangig der jeweilige Firmenkunde (Arbeitgeber/Auftraggeber) zuständig; Phoneari unterstützt den Firmenkunden hierbei nach Maßgabe des AVV. Betroffene Endnutzer wenden sich mit Anfragen zu Inhaltsdaten bitte an ihren Firmenkunden (Verantwortlichen).
4.2 Eigener Verantwortlicher (Art. 6 DSGVO). Für die folgenden Verarbeitungen bestimmt Phoneari Zwecke und Mittel selbst und ist insoweit eigener Verantwortlicher: Verwaltung der Vertragspartner- und Firmenkonten (Firmen-/Admin-Stammdaten), Authentifizierung und Sitzungsverwaltung, nutzungsbasierte Abrechnung, Zustimmungs-/Consent-Protokollierung, freiwillige Fehler-Telemetrie, Betrieb und Sicherheit der Infrastruktur (Server-Logs, Audit-Logs) sowie die Marketing-Website. Die nachfolgenden Ziffern 5–9 betreffen ganz überwiegend diese Verarbeitungen in eigener Verantwortung.
5. Verarbeitungstätigkeiten in eigener Verantwortung
Nachfolgend beschreiben wir je Zweck die Datenkategorien, die Rechtsgrundlage und die Speicherdauer.
5.1 Nutzerkonten, Authentifizierung und Sitzungsverwaltung
- Zweck: Bereitstellung und Absicherung des Zugangs, Verwaltung von Firmen-, Admin- und Nutzerkonten, Login (inkl. optionaler Zwei-Faktor-Authentifizierung), Sitzungsverwaltung.
- Datenkategorien: Name/Anzeigename, E-Mail-Adresse, Rolle, Passwort (nur als Hash), Zwei-Faktor-Status, Sitzungs-/Refresh-Token, Zeitpunkt und Plattform der Anmeldung, IP-Adresse, User-Agent.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/Bereitstellung des Kontos) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Authentifizierung und Missbrauchsabwehr).
- Speicherdauer: Kontodaten für die Dauer des Vertragsverhältnisses; Refresh-Token 30 Tage (Erforderlichkeit: begrenzte Gültigkeit angemeldeter Sitzungen zur Reduzierung des Missbrauchsrisikos, danach automatische Bereinigung).
5.2 Bereitstellung des Dienstes (Sync/SIP) – überwiegend als Auftragsverarbeiter
- Zweck: Synchronisation von Kontakten, Telefonbüchern, Einstellungen, Nebenstellen und SIP-Zugangsdaten zu den Clients; Vermittlung von Signalisierung/Medien an die vom Kunden verantwortete Telefonanlage; Abweisung eingehender Anrufe anhand kundenweiter Sperrlisten sowie Bereitstellung von Rufumleitungen.
- Datenkategorien: Kontakt-/Telefonbuchdaten, Anruflisten, SIP-/Nebenstellen-Zugangsdaten (verschlüsselt gespeichert), Nutzer-Einstellungen, Sperrlisten-/Blocklisten-Einträge (vom Kundenadmin gepflegte, kundenweit gespeicherte Rufnummern zur Abweisung eingehender Anrufe) sowie Rufumleitungs-Konfiguration (Ziel-Rufnummern, Aktivierungs-/Deaktivierungscodes und Status der Rufumleitung – einschließlich einer etwaigen Nichtstören-Einstellung – je Nebenstelle bzw. Nutzer).
- Rolle/Rechtsgrundlage: Insoweit Auftragsverarbeitung für den Firmenkunden (Ziffer 4.1); die Rechtsgrundlage für die zugrunde liegende Verarbeitung bestimmt der Firmenkunde als Verantwortlicher. Sperrlisten und Rufumleitungsziele können Rufnummern Dritter enthalten; sie unterliegen der Zweckbindung der Telefonie-Funktion.
5.3 Anruflisten / Verbindungsdaten (CallLog)
- Zweck: Bereitstellung der Anrufliste im Client, Nachvollziehbarkeit von Anrufen für den Nutzer.
- Datenkategorien: Verbindungsdaten (u. a. beteiligte Rufnummern/Nebenstellen, Richtung, Zeitpunkt, Dauer, Status inkl. erfolgloser Versuche).
- Besonderer Schutz: Diese Daten unterliegen dem Fernmeldegeheimnis (§ 3 TDDDG) und einer strengen Zweckbindung.
- Rolle/Rechtsgrundlage: Verarbeitung im Auftrag des Firmenkunden (Ziffer 4.1).
- Speicherdauer: 90 Tage (Erforderlichkeit: kurzer, nachvollziehbarer Rückblick für den Nutzer bei enger Zweckbindung dieser dem Fernmeldegeheimnis unterliegenden Verbindungsdaten [§ 3 TDDDG]; die Frist ist bewusst knapp am Erforderlichkeitsmaßstab bemessen; anschließend automatische Löschung).
5.4 Abrechnung
- Zweck: nutzungsbasierte Abrechnung (aktive Nutzer × Preis), Rechnungsstellung, Buchhaltung.
- Datenkategorien: Firmen-/Vertragsdaten, Anzahl aktiver Nutzer, Abrechnungs- und Rechnungsdaten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie Art. 6 Abs. 1 lit. c DSGVO (handels-/steuerrechtliche Aufbewahrungspflichten).
- Speicherdauer: für die Dauer des Vertrags; abrechnungs-/steuerrelevante Unterlagen entsprechend der gesetzlichen Aufbewahrungsfristen (10 Jahre nach HGB/AO; die konkrete Frist ist steuerlich zu bestätigen).
5.5 E-Mail-Versand (SMTP)
- Zweck: transaktionale E-Mails (Einladungen, Passwort-/Bestätigungs-Token, Benachrichtigungen über neue Dokumentversionen, Sicherheitsmeldungen).
- Datenkategorien: E-Mail-Adresse, Name, Inhalt der jeweiligen Nachricht.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betriebs- und Sicherheitskommunikation).
- Speicherdauer: einmalig verwendbare Token nur für ihre kurze Gültigkeitsdauer; im Übrigen nach Zweckerreichung.
- Empfänger/Auftragsverarbeiter: Infomaniak Network SA, Schweiz (siehe Ziffer 6 und Ziffer 7).
5.6 Zustimmungs-/Consent-Protokollierung (LegalConsent)
- Zweck: Nachweis der Einbeziehung und Zustimmung zu AGB und Datenschutzerklärung (versioniert), Nachweis erneuter Zustimmung bei neuen Dokumentversionen.
- Datenkategorien: Nutzerkennung, Dokumenttyp (AGB/Datenschutz), akzeptierte Version, Zeitpunkt, tatsächliche Client-IP-Adresse, Gerät/User-Agent, Plattform (Web/Windows/macOS), Quelle der Zustimmung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Rechenschaftspflicht Art. 5 Abs. 2 DSGVO) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beweisbarkeit der Vertragseinbeziehung und Zustimmung).
- Speicherdauer: für die Dauer des Vertragsverhältnisses und darüber hinaus 3 Jahre nach Vertragsende (Nachweisbarkeit im Rahmen der regelmäßigen Verjährungsfrist, § 195 BGB), danach automatische Löschung.
5.7 Fehler-Telemetrie (freiwillig)
- Zweck: Verbesserung der Stabilität durch Auswertung von Client-Fehlerberichten.
- Datenkategorien: technische Fehler-/Diagnosedaten, Nutzer-/Gerätekennung zur Zuordnung; keine Klartext-Zugangsdaten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung/Opt-in) bzw., soweit ohne Personenbezug bzw. zur Sicherstellung des vertragsgemäßen Betriebs erforderlich, Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: 90 Tage (Erforderlichkeit: ausreichender Zeitraum zur Fehleranalyse und Trendbeobachtung, danach automatische Löschung).
5.8 Server-Logs, Audit-Logs und IT-Sicherheit
- Zweck: Betriebssicherheit, Fehlerdiagnose, Missbrauchs- und Angriffserkennung, Nachvollziehbarkeit administrativer Vorgänge.
- Datenkategorien: IP-Adresse, Zeitstempel, aufgerufene Ressourcen/Aktionen, User-Agent, ausführender Nutzer bei administrativen Vorgängen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und ordnungsgemäßem Betrieb; die Interessenabwägung ist dokumentiert).
- Speicherdauer: Audit-Logs 365 Tage (Erforderlichkeit: Nachvollziehbarkeit sicherheitsrelevanter administrativer Vorgänge über einen Jahreszeitraum); Server-Logs 14 Tage (kurzer Zeitraum zur Fehlerdiagnose und Angriffserkennung), danach automatische Löschung.
5.9 Voicemail / Anrufaufzeichnung (soweit vom Kunden aktiviert)
- Zweck: Bereitstellung von Sprachnachrichten-/Aufzeichnungsfunktionen, sofern der Firmenkunde diese aktiviert.
- Rolle/Rechtsgrundlage: Verarbeitung im Auftrag des Firmenkunden (Ziffer 4.1). Der Firmenkunde ist für Rechtsgrundlage, Einwilligungen und Ankündigungen gegenüber Gesprächsteilnehmern verantwortlich. Inhalte solcher Nachrichten/Aufzeichnungen sind besonders schutzbedürftig.
- Speicherdauer: nach Vorgabe des Firmenkunden bzw. der konfigurierten Aufbewahrungsdauer.
6. Empfänger und Auftragsverarbeiter (Subprozessoren)
Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein, die als Auftragsverarbeiter (Art. 28 DSGVO) auf unsere Weisung tätig werden. Aktuell gehören dazu insbesondere:
- Hosting/Server: OVH – Serverstandort Rechenzentrum Deutschland (EU). Deutschland liegt innerhalb der EU; es liegt insoweit kein Drittlandtransfer vor.
- E-Mail (transaktionaler Versand und E-Mail-Postfach): Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias (Genf), Schweiz – Rechenzentren in der Schweiz. Die Schweiz ist ein Drittland, für das ein Angemessenheitsbeschluss der Europäischen Kommission besteht; ein angemessenes Datenschutzniveau ist damit gewährleistet (siehe Ziffer 7). Mit Infomaniak wird ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) geschlossen.
Keine Auftragsverarbeitung: Ziel-Telefonanlage (PBX). Die Telefonanlage (PBX), an die Signalisierung und Medienströme vermittelt werden, wird vom Firmenkunden selbst ausgewählt und konfiguriert (z. B. pbx.sipbase.de oder eine eigene Anlage). Diese Telefonanlage bzw. deren Betreiber ist ein vom Kunden verantworteter Empfänger, kein von TECHPOLE Limited beauftragter Subprozessor. Phoneari vermittelt lediglich an die vom Kunden bestimmte Anlage; für deren Betrieb, Rechtsgrundlage und etwaige Weiterverarbeitung ist der Firmenkunde als Verantwortlicher zuständig.
Die vollständige, aktuelle Liste aller Subprozessoren mit Name, Zweck und Standort wird im AVV bzw. dessen Anhang geführt und aktuell gehalten.
Eine Übermittlung an sonstige Dritte erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist, eine gesetzliche Verpflichtung besteht oder eine Einwilligung vorliegt.
7. Drittlandübermittlung (Vereinigtes Königreich, Schweiz)
Übermittlung in das Vereinigte Königreich. Soweit personenbezogene Daten in das Vereinigte Königreich übermittelt werden (Betreiber/Verantwortlicher ist die TECHPOLE Limited mit Sitz im Vereinigten Königreich), erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission gemäß Art. 45 DSGVO. Die Europäische Kommission hat mit Durchführungsbeschluss (EU) 2021/1772 festgestellt, dass das Vereinigte Königreich ein angemessenes, dem europäischen im Wesentlichen gleichwertiges Datenschutzniveau gewährleistet; dieser Beschluss wurde am 19.12.2025 (Durchführungsbeschluss (EU) 2025/2574) erneuert und gilt bis zum 27.12.2031. Eine gesonderte Genehmigung oder zusätzliche Garantien sind daher derzeit nicht erforderlich.
Sollte der Angemessenheitsbeschluss auslaufen, ausgesetzt oder aufgehoben werden, stützen wir die Übermittlung auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); eine Kopie kann über die im Impressum genannten Kontaktdaten angefordert werden.
Die Verarbeitung im Rahmen des Dienstbetriebs (Hosting) erfolgt auf Servern in Deutschland (EU); ein Drittlandtransfer liegt insoweit nicht vor. Der E-Mail-Dienst (transaktionaler Versand und Postfach) wird über Infomaniak Network SA mit Rechenzentren in der Schweiz erbracht; die Schweiz ist ein Drittland, für das ein Angemessenheitsbeschluss der Europäischen Kommission besteht, sodass auch insoweit ein angemessenes Datenschutzniveau gewährleistet ist. Soweit einzelne Subprozessoren künftig Daten außerhalb der EU/des EWR und ohne Angemessenheitsbeschluss verarbeiten sollten, stellen wir dies durch geeignete Garantien (z. B. Standardvertragsklauseln, Art. 46 DSGVO) sicher.
8. Betroffenenrechte
Als betroffene Person haben Sie – gegenüber dem jeweils zuständigen Verantwortlichen (bei Inhaltsdaten: Ihrem Firmenkunden; bei den in Ziffer 5 genannten eigenverantwortlichen Verarbeitungen: gegenüber uns) – folgende Rechte:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Selbst-Download Ihrer Daten (Art. 15/20 DSGVO). Angemeldete Nutzer können ihre bei uns gespeicherten personenbezogenen Daten jederzeit selbst als strukturierte Datei über die Funktion „Meine Daten herunterladen” im Nutzerportal („Mein Konto”) sowie im Desktop-Client abrufen. Der Export umfasst die Sie betreffenden personenbezogenen Daten in maschinenlesbarer Form (ohne Klartext-Geheimnisse) und schließt insbesondere auch Ihre Zustimmungs-/Consent-Datensätze ein.
Zur Ausübung Ihrer Rechte wenden Sie sich an die in Ziffer 1 genannten Kontaktdaten bzw. – bei Inhaltsdaten – an Ihren Firmenkunden.
9. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständige Aufsichtsbehörde nach dem Sitz des EU-Vertreters (Panketal, Brandenburg) ist:
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA Brandenburg) Kleine Weinmeisterstraße 4 14469 Potsdam
10. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Missbrauch und unberechtigten Zugriff zu schützen. Hierzu gehören insbesondere die verschlüsselte Speicherung sensibler Zugangsdaten (z. B. SIP-/CTI-Zugangsdaten), verschlüsselte Übertragung (TLS), Zugriffsbeschränkungen sowie Protokollierung sicherheitsrelevanter Vorgänge. Unsere Maßnahmen werden fortlaufend an den Stand der Technik angepasst.
11. Cookies und Website
11.1 Dienst/App. Für den Betrieb des Nutzerportals und der Client-Anwendung setzen wir ausschließlich technisch notwendige Cookies bzw. vergleichbare lokale Speichertechniken ein (z. B. Login-/Session-Speicher). Diese sind zur Bereitstellung des ausdrücklich gewünschten Dienstes unbedingt erforderlich; ihr Einsatz ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei; die datenschutzrechtliche Grundlage ist Art. 6 Abs. 1 lit. b/f DSGVO.
11.2 Marketing-Website. Auf unserer Marketing-Website phoneari.app setzen wir Schriftarten und Ressourcen selbst gehostet ein und verwenden kein Tracking und keine Analyse-Cookies. Es kommen ausschließlich technisch notwendige Techniken zum Einsatz; ein Cookie-Banner ist daher nicht erforderlich. Sollten künftig nicht unbedingt erforderliche Cookies oder Analyse-/Tracking-Techniken eingesetzt werden, erfolgt dies nur nach Ihrer vorherigen Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.
12. Keine automatisierte Entscheidungsfindung
Eine ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt.
13. Pflicht zur Bereitstellung / Zweckänderung
Die Bereitstellung bestimmter Daten (z. B. E-Mail-Adresse, Kontodaten) ist zur Begründung und Durchführung des Vertragsverhältnisses erforderlich; ohne diese Daten kann der Zugang zum Dienst nicht bereitgestellt werden. Beabsichtigen wir, Ihre Daten für einen anderen als den ursprünglichen Zweck zu verarbeiten, informieren wir Sie zuvor (Art. 13 Abs. 3 DSGVO).
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Verarbeitungen oder der Dienst ändern. Jede Fassung ist versioniert und mit Stand/Datum versehen (siehe Kopf). Bei wesentlichen Änderungen informieren wir Sie und – soweit erforderlich – holen erneut Ihre Zustimmung ein.