DSGVO: Wie Whisper Ihre Daten schützt
Eine verständliche Erklärung, wie Whisper Daten im Einklang mit der DSGVO verarbeitet — und warum Ihre Daten niemals zum Training von KI-Modellen verwendet werden.
Aktualisiert: 11. Juni 2026
DSGVO: Wie Whisper Ihre Daten schützt
Der Schutz von Daten — Ihren und denen Ihrer Kunden — hat für uns oberste Priorität. Deshalb haben wir eine leicht verständliche Zusammenfassung dessen erstellt, was mit Ihren Daten in Whisper tatsächlich geschieht. Sie basiert auf unseren Nutzungsbedingungen, unserer Datenschutzerklärung und unserem Auftragsverarbeitungsvertrag (DPA), an die wir uns strikt halten.
Wer für die Daten verantwortlich ist#
Aus Sicht der DSGVO sind die Rollen klar aufgeteilt:
- Sie sind der Verantwortliche (data controller) — Sie entscheiden, welche Daten zu welchem Zweck verarbeitet werden.
- Whisper ist der Auftragsverarbeiter (data processor) — wir verarbeiten die Daten in Ihrem Auftrag und ausschließlich nach Ihren Anweisungen.
Dieses Verhältnis wird durch den Auftragsverarbeitungsvertrag (DPA) geregelt, den Sie bei der Kontoerstellung mit uns abschließen. Er basiert direkt auf den Anforderungen von Art. 28 DSGVO.
Ihre Daten trainieren keine KI-Modelle#
Das ist verständlicherweise die häufigste Sorge. Die Antwort darauf ist jedoch eindeutig: Wir verwenden Ihre Daten unter keinen Umständen zum Training allgemeiner KI-Modelle.
- Der Inhalt Ihrer Kommunikation (E-Mails, Nachrichten, Transkripte, Entwürfe) wird nicht zum Training, Fine-Tuning oder zur Verbesserung allgemeiner KI-Modelle für Dritte oder die breite Öffentlichkeit verwendet.
- Daten dürfen wir ausschließlich dazu nutzen, Whisper direkt für Sie zu verbessern — zum Beispiel durch die Feinabstimmung von Prompts und ein besseres Kontextverständnis in Ihrem Arbeitsbereich.
- Genau dieselben Verpflichtungen gelten auch für die KI-Modell-Anbieter, auf denen Whisper aufbaut (z. B. Anthropic, OpenAI, Google) — Daten, die über deren APIs verarbeitet werden, fließen nicht in das Training ihrer Modelle ein.
Welche Daten wir verarbeiten und warum#
Wir verarbeiten nur die Daten, die unbedingt notwendig sind, damit der Dienst ordnungsgemäß funktioniert. Den genauen Umfang finden Sie im Anhang (Schedule 1) unseres DPA:
- Inhalt der Kommunikation — E-Mails (Text, Anhänge, Header), Chat-Nachrichten, Sprachaufnahmen, Transkripte, Entwürfe oder Kalendereinträge.
- Geschäftlicher Kontext — Daten aus verbundenen Systemen (CRM, ERP, Onlineshop), zu denen Sie uns selbst Zugriff gewähren.
- Metadaten — Absender und Empfänger, Zeitstempel, Betreffzeilen.
- Autorisierte Nutzer — Name, E-Mail-Adresse, Position und Anmeldedaten Ihrer Kolleg:innen.
Der Zweck ist stets derselbe: Ihnen ein großartiges Werkzeug für Kundensupport und Kommunikation zur Verfügung zu stellen. Wir verkaufen Daten niemals an Dritte.
Unterauftragsverarbeiter (Subprozessoren)#
Damit Whisper funktionieren kann, arbeiten wir mit sorgfältig ausgewählten Anbietern zusammen (z. B. für Cloud-Infrastruktur und die KI-Modelle selbst). Jeder von ihnen ist vertraglich zum gleichen Schutzniveau verpflichtet, das wir auch Ihnen garantieren.
- Die aktuelle Liste unserer Subprozessoren finden Sie jederzeit unter letswhisper.ai/subprocessors.
- Sollten wir einen neuen Subprozessor hinzufügen, informieren wir Sie vorab, und Sie haben das Recht, Einspruch zu erheben.
- Bei einer Datenübermittlung außerhalb der EU/des EWR stützen wir uns auf anerkannte und bewährte Garantien (z. B. das EU-U.S. Data Privacy Framework).
Sicherheit und unabhängige Audits#
Wir schützen Daten durch technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO:
- Verschlüsselung — Daten werden sowohl bei der Übertragung (TLS 1.2+) als auch bei der Speicherung (AES-256) verschlüsselt.
- Zugriffskontrolle — unser Team hat nur über streng festgelegte Rollen (Role-Based Access Control) und obligatorische Zwei-Faktor-Authentifizierung (MFA) Zugriff auf die Systeme.
- Minimierung — wir greifen nur dann auf Ihre Daten zu, wenn dies aus Sicherheitsgründen notwendig ist oder Sie uns im Rahmen einer Supportanfrage selbst dazu auffordern.
- Unabhängige Sicherheitsaudits — für die Anbindung an Google-Konten haben wir erfolgreich das Sicherheitsaudit Google CASA (Cloud Application Security Assessment) durchlaufen.
- Backups — wir erstellen verschlüsselte Backups in einer separaten Zone und führen regelmäßige Sicherheitsüberprüfungen durch.
Sie haben Ihre Daten immer unter Kontrolle#
- Die Rechte Ihrer Kunden (Auskunft, Berichtigung, Löschung, Übertragbarkeit …) — wir unterstützen Sie mit unseren technischen Werkzeugen dabei, diese zu erfüllen.
- Löschung von Daten — Sie können jederzeit die endgültige Löschung Ihrer Organisation und aller Daten beantragen. Wie das geht, erfahren Sie im Artikel Daten und Datenschutz.