Privacy & GDPR
8 Minuten Lesezeit

EU-Hosting und Serverstandort: Wo Bliro Transkripte speichert

EU-Hosting ist eine Kette aus vier Stationen: Audio-Stream, Transkription, Speicherung, CRM-Übergabe. Du lernst, jede Station bei jedem Anbieter abzufragen, und siehst die Kette an einem offengelegten Beispiel: Streaming ohne Zwischenspeicherung, Transkription in Irland, Speicherung in Frankfurt.
Das Wichtigste in Kürze
In diesem Artikel

KI Dieser Artikel wurde mit Hilfe von KI erstellt.

Wichtige Erkenntnisse

  • EU-Hosting ist eine Kette aus vier Stationen: Audio-Stream, Transkription, Speicherung, CRM-Übergabe, nicht ein Serverstandort.
  • Im Beispielfall wird Audio verschlüsselt und ohne Zwischenspeicherung in Echtzeit gestreamt; eine Audio- oder Videoaufzeichnung entsteht nie.
  • Die Transkription läuft bei Speechmatics auf EU-Servern in Irland
  • Transkripte und Notizen liegen in MongoDB Atlas auf Microsoft-Azure-Servern in Frankfurt am Main.
  • Wer komplett in der EU verarbeitet, braucht keine Drittlandtransfer-Grundlage wie das EU-U.S. Data Privacy Framework oder SCCs.

Warum "EU-Hosting" vier Fragen sind, nicht eine

Du kennst das aus Vendor-Gesprächen: "Unsere Daten liegen in der EU." Ein Satz, ein Häkchen, weiter zum nächsten Punkt. Für dich als CRM Manager ist das aber keine Antwort. Denn ein KI-Vertriebsassistent ist keine Festplatte mit einem Standort. Er ist eine Kette aus Verarbeitungsschritten, und jeder Schritt kann woanders stattfinden als der vorherige. Wer nur den Serverstandort der Plattform prüft, sieht eine Station der Kette und übersieht drei.

Die Kette hat vier Stationen. Erstens: Wohin fließt das Audio, solange gesprochen wird? Zweitens: Wo läuft die Transkription, und was bleibt dort zurück? Drittens: Wo liegen Transkripte und Notizen dauerhaft? Viertens: Was geht aus dem Assistenten ins CRM, und wer hostet das CRM? Jede Station hat ihren eigenen Standort, ihren eigenen Subprozessor und ihre eigene Transfergrundlage. Eine einzelne Serverangabe macht genau diese Verteilung unsichtbar.

Die vier Fragen, die du jedem Anbieter stellen kannst, lauten konkret:

  1. Wird das Audio während des Gesprächs zwischengespeichert, gepuffert oder aufgezeichnet, und wenn ja, wo?
  2. Bei welchem Unternehmen und in welchem Land läuft die eigentliche Transkription, also die Umwandlung von Sprache in Text?
  3. Auf welcher Infrastruktur und in welcher Region liegen Transkripte und Notizen dauerhaft?
  4. Welche Daten verlassen den Assistenten Richtung CRM, und in welcher Region hostet der CRM-Anbieter seine Instanzen?

Als durchgehendes Beispiel dient in diesem Text ein Anbieter, der die Kette vollständig offenlegt: Die Verarbeitung der Gesprächsdaten läuft in der EU, vom Echtzeit-Streaming über die Transkription bis zur dauerhaften Speicherung[1]. Die nächsten vier Abschnitte gehen die Stationen einzeln durch, so wie du sie bei jedem anderen Anbieter ebenfalls abfragen kannst.

Station 1: Wohin fließt das Audio während des Gesprächs?

Die erste Station ist die heikelste, weil hier die meisten Tools unterscheiden zwischen dem, was sie behaupten, und dem, was technisch passiert. Die Frage lautet nicht "Speichert der Anbieter Audio?", sondern: Was passiert mit dem Audiosignal in der Sekunde, in der dein Vertriebskollege im Kundentermin spricht?

Im Beispielfall wird das Audio des Gesprächs verschlüsselt, in Echtzeit und ohne Zwischenspeicherung an den Transkriptionsanbieter gestreamt[2]. Das Signal wird nicht lokal gepuffert, es landet in keiner Warteschlange auf dem Gerät, und es wird fortlaufend innerhalb von Sekunden verworfen, sobald die Wörter transkribiert sind. Es entsteht zu keinem Zeitpunkt eine Audio- oder Videodatei des Gesprächs, weder auf den Servern noch lokal[3]. Für dich heißt das: Es gibt kein Archiv von Sprachdateien, das du in deiner Datenlöschkonzept-Planung berücksichtigen müsstest.

Eine einzige, klar benannte Ausnahme gibt es: das optionale VoiceID-Enrollment für die Sprechererkennung. Dabei wird eine kurze browserbasierte Aufnahme der eigenen Stimme erstellt, die sicher auf den Servern des Anbieters liegt, damit du sie nicht bei jeder Nutzung neu einsprechen musst. Solche schmalen Ausnahmen sollten in der Anbieterdokumentation ausdrücklich benannt und mit einer Löschlogik versehen sein[3].

  • Audio wird verschlüsselt per Echtzeit-Streaming übertragen, ohne Zwischenspeicherung
  • Kein lokaler Puffer, fortlaufende Verwerfung nach der Transkription der Wörter
  • Keine Audio- oder Videoaufzeichnung des Gesprächs, weder lokal noch serverseitig
  • Einzige Ausnahme: optionale VoiceID-Stimme, gelöscht bei Re-Enrollment oder Profil-Löschung

Station 2: Wo wird transkribiert, und was bleibt dort?

Die zweite Station ist der Ort, an dem aus Sprache Text wird. Hier lohnt genauer Hinschauen, denn der Firmensitz des Anbieters sagt nichts über den Verarbeitungsort seiner Subprozessoren. Ein Unternehmen mit Sitz in München kann Transkription in den USA betreiben, ein Unternehmen mit US-Sitz kann in der EU verarbeiten. Frage also immer nach dem Subprozessor, nicht nach der Marke.

Im Beispielfall läuft die Transkription bei Speechmatics. Die Modelle von Speechmatics laufen auf Servern in Irland, also in der EU, und das fertige Transkript geht von dort an den Nutzer zurück. Das Audio selbst bleibt nicht gespeichert[2]. Die Verarbeitung bei Speechmatics unterliegt deren öffentlichem Data Processing Agreement und wird über deren ISO-27001-Zertifizierung sowie weitere externe Audits geprüft[2].

Die Transkription läuft in diesem Beispiel in Irland, nicht in Deutschland. Wer "ausschließlich deutsche Server" verspricht, beschreibt hier die Speicherung, nicht die Verarbeitung. Beides ist EU, aber es sind zwei verschiedene Standorte mit zwei verschiedenen Subprozessoren. Genau diese Unterscheidung ist es, die du in der Subprozessorenliste jedes Anbieters prüfen solltest.

Station 3: Wo liegen Transkripte und Notizen dauerhaft?

Die dritte Station ist die, die für dich als CRM Manager am relevantesten ist: der dauerhafte Ablageort. Hier liegen die Daten, die über Monate hinweg Bestand haben, hier greifen deine Löschfristen, und hier setzt der Auftragsverarbeitungsvertrag an.

Im Beispielfall liegen alle Gesprächstranskripte auf der Plattform des Anbieters, auf die du über die Website zugreifst. Die Transkripte liegen in MongoDB Atlas auf deutschen Servern des Cloud-Providers Microsoft Azure in Frankfurt am Main[4]. Damit ist der dauerhafte Speicherort ein deutscher Rechenzentrumsstandort eines großen Cloud-Providers, nicht ein Rechenzentrum in einem Drittland.

Der Auftragsverarbeitungsvertrag und weitere Rechts- und Compliance-Dokumente stehen in diesem Fall zentral im Trust Center des Anbieters[4]. Genau dort suchst du bei jedem Anbieter die Unterlagen, die du für deine Vendor-Bewertung brauchst.

  • Dauerhafte Speicherung: MongoDB Atlas auf Microsoft-Azure-Servern in Frankfurt am Main
  • Zugriff über die Plattform des Anbieters, Transkripte und Zusammenfassungen inklusive
  • AVV und Compliance-Dokumente zentral im Trust Center

Station 4: Was geht ins CRM, und wer hostet das?

Die vierte Station ist die, die in Datenschutz-Reviews am häufigsten fehlt: die Übergabe. Die Kette endet nicht beim Assistenten. Was der Assistent aus dem Gespräch gemacht hat, geht in die internen Systeme deiner Organisation, und damit in eine Infrastruktur, die der KI-Anbieter nicht mehr kontrolliert.

Im Beispielfall gehen Transkripte und Zusammenfassungen in die internen Systeme der Kunden, etwa in CRM-Systeme wie Salesforce oder HubSpot[4]; nativ angebunden sind zusätzlich Microsoft Dynamics 365 und SAP[3]. Ab dem Moment der Übergabe gilt die Infrastruktur des CRM-Anbieters beziehungsweise eurer eigenen Instanz, inklusive deren Regionseinstellungen. Ein KI-Assistent mit EU-Hosting kann also Daten in ein CRM speisen, das in einer anderen Region gehostet wird, wenn eure Instanz das so eingestellt hat.

Als CRM Manager prüfst du deshalb auch die Hosting-Region deines CRM-Systems, nicht nur die des KI-Assistenten. Die Kette ist so lang wie das schwächste Glied, und das letzte Glied gehört dir.

  • Übergabe nativ an Salesforce, HubSpot, Microsoft Dynamics 365 und SAP
  • Ab Übergabe gilt die Regionseinstellung eurer CRM-Instanz
  • Prüfe beide Standorte: KI-Assistent und CRM-Hosting

Drittlandtransfer, Data Privacy Framework und Standardvertragsklauseln: was entfällt

Warum die vier Stationen überhaupt wichtig sind, zeigt sich beim Thema Drittlandtransfer. Übermittlungen personenbezogener Daten in Drittländer brauchen nach Kapitel V der DSGVO eine Grundlage. Üblich sind zwei Wege: der Angemessenheitsbeschluss für das EU-U.S. Data Privacy Framework, den die Europäische Kommission am 10. Juli 2023 angenommen hat[5][6], oder die modernisierten Standardvertragsklauseln der Kommission. Beides bedeutet Aufwand: Zertifizierungslisten prüfen, Transfer-Impact-Assessments schreiben, Klauseln anpassen, Dokumentation pflegen.

Bei einer Verarbeitung, die in Irland und Frankfurt stattfindet, entfällt diese Transferprüfung komplett. Es gibt keinen Drittlandtransfer, den du dokumentieren müsstest, weil die Verarbeitung innerhalb der EU bleibt. Der Transfer zum britischen Unternehmen Speechmatics ist über den UK-Angemessenheitsbeschluss gedeckt, den die EU-Kommission am 19. Dezember 2025 erneuert hat und der bis zum 27. Dezember 2031 befristet ist[7]. Standardvertragsklauseln oder andere Transfermechanismen sind dafür nicht nötig.

Trotzdem solltest du dokumentieren, welche Subprozessoren es gibt, in welchem Land jeder einzelne verarbeitet und auf welcher Rechtsgrundlage jeder Transfer beruht. Diese Dokumentation ist es, die dich bei einer Behördenanfrage oder einem Audit in der Lage versetzt, in Minuten statt in Tagen zu antworten.

  • EU-Verarbeitung in Irland und Frankfurt: keine Transferprüfung nach Kapitel V DSGVO nötig
  • UK-Transfer zu Speechmatics: über den verlängerten UK-Angemessenheitsbeschluss gedeckt
  • Trotzdem dokumentieren: Subprozessoren, Standorte, Rechtsgrundlagen je Eintrag

Die Subprozessorenliste eines Anbieters mit dem AVV abgleichen

Art. 28 DSGVO verlangt, dass ein Auftragsverarbeiter Subprozessoren benennt und diese auf dieselben Pflichten verpflichtet wie er selbst. Für dich heißt das: Die Subprozessorenliste ist kein Anhang, den du überfliegst, sondern das Dokument, in dem die vier Stationen der Datenkette sichtbar werden. Genau hier gleicht du ab, was der Anbieter verspricht und was vertraglich festgehalten ist.

Der Abgleich läuft in vier Schritten:

  1. Nimm die Subprozessorenliste des Anbieters und den Anhang des Auftragsverarbeitungsvertrags (AVV) nebeneinander.
  2. Prüfe je Eintrag: Stimmt der genannte Standort mit dem überein, was im AVV-Anhang steht?
  3. Prüfe je Eintrag: Welche Funktion hat der Subprozessor, also welche der vier Stationen bedient er?
  4. Prüfe je Eintrag: Auf welcher Transfergrundlage beruht die Verarbeitung, falls ein Drittland im Spiel ist?

So sieht die durchgespielte Kette des Beispielanbieters aus: Das Audio wird verschlüsselt und ohne Zwischenspeicherung per Echtzeit-Streaming übertragen, es entsteht keine Aufzeichnung[3]. Die Transkription läuft bei Speechmatics auf EU-Servern in Irland, gebunden an ein öffentliches Data Processing Agreement und geprüft über deren ISO-27001-Zertifizierung[2]. Die dauerhafte Speicherung von Transkripten und Notizen liegt in MongoDB Atlas auf Microsoft-Azure-Servern in Frankfurt am Main[4]. Die Übergabe ans CRM erfolgt nativ an Salesforce, HubSpot, Microsoft Dynamics 365 und SAP, ab dort gilt die Regionseinstellung eurer Instanz. Vier Stationen, vier klar benannte Standorte, keine Lücke zwischen Aussage und Vertrag.

Wenn du das für deinen nächsten Vendor-Review durchgehen willst, findest du die Subprozessorenliste und den AVV von Bliro direkt im Trust Center unter trust.bliro.io[8].

Quellen

  1. https://help.bliro.io/en/articles/9502217-bliro-and-gdpr
  2. https://help.bliro.io/en/articles/7870440-where-does-bliro-process-the-data-it-uses-for-real-time-transcription
  3. https://www.bliro.io/de/fakten
  4. https://help.bliro.io/en/articles/7870465-where-does-bliro-save-the-transcripts
  5. https://ec.europa.eu/commission/presscorner/detail/en/ip_23_3721
  6. https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj/eng
  7. https://www.datenschutz-guru.de/eu-kommission-verlangert-angemessenheitsbeschlusse-fur-uk
  8. https://trust.bliro.io/

Ein Tag im Außendienst mit Bliro im Einsatz.

CRM-Systeme versprechen Unterstützung, kosten aber Stunden an Einarbeitung und täglicher Pflege. Zeit, die besser investiert ist in echte Kundenbeziehungen. Bliro geht einen anderen Weg: Statt Vertriebler in fremde Systeme zu zwingen, integriert sich Bliro in das, was sie bereits nutzen - E-Mail, Telefon und ihr CRM. Vicky und Tim sind deine digitalen Assistenten, die die komplette Schreibtischarbeit abnehmen.
Ein Tag im Außendienst mit Bliro im Einsatz.

Mit Klick auf Play stimmst du dem Laden von YouTube und Marketing-Cookies zu.

Treffen sich zwei Fische. Sagt … [Witz bricht ab]

Bliro: Hi Richard, wie kann ich dir helfen?
Richard: Bereite mich auf meinen Termin vor.
Bliro: Klar. Wichtiger Hinweis vorneweg: Arthur Benish hat heute seinen Hochzeitstag. Zum Angebot selbst: Heuermann überlegt … [unvollständig]
Richard: Wird heute am Hochzeitstag gefeiert oder am Wochenende?
Kunde: Wir fahren tatsächlich übers Wochenende nach Verona.
Richard: Wie kommt ihr mit der neuen Anlage voran?
Kunde: Die Jungs in der Halle sind soweit happy. Aus der Instandhaltung kam … [unvollständig]
Bliro: Fazit: Instandhaltung gibt grünes Licht. Passt das so?
Richard: Klingt gut. Schickst du den Bericht raus?
Bliro: Erledigt. Bericht ist gespeichert und beim Innendienst.
Richard: Super. Und jetzt bitte noch das überarbeitete Angebot zu Heuermann.
Richard: Toll, dass das heute noch mal geklappt hat. Wir haben richtig Tempo drauf …

Deine Fragen, unsere Antworten

Wo speichert Bliro Transkripte und Notizen?
Findet die Transkription bei Bliro auf deutschen Servern statt?
Speichert Bliro Audioaufnahmen von Gesprächen?
Was bedeutet "EU-Hosting" bei einem KI-Vertriebsassistenten konkret?
Entfällt bei EU-Verarbeitung der Drittlandtransfer?
Wie gleiche ich die Subprozessorenliste eines Anbieters mit dem AVV ab?

Der persönliche Assistent für das Außendienst-Team

Vicky & Tim sind Bliros KI-Voice-Agenten für B2B-Außendienstteams. Sie bereiten Gespräche vor, pflegen CRM-Einträge und erstellen Follow-ups - per Sprache, ohne Tippen. Eine Transkription von Gesprächen kann optional zusätzlich genutzt werden.
Demo buchen