RECHTLICHES

Unterauftragsverarbeiter

Fassung 1.0 · Stand 2026-09-06
Dies ist die nach § 7 des Auftragsverarbeitungsvertrags abrufbare, versionierte Liste der eingesetzten Unterauftragsverarbeiter. Sie ist Anlage 2 zum Auftragsverarbeitungsvertrag. Änderungen werden nach § 7 Absatz 2 mindestens vier Wochen vorher in Textform angekündigt.

1. IONOS Cloud GmbH

Elgendorfer Str. 57, 56410 Montabaur, Deutschland
Leistung: Rechenzentrumsinfrastruktur (virtuelle Server, Netzwerk), Blockspeicher, Objektspeicher für die Auslagerung der Sicherungen am Standort Frankfurt am Main, Namensauflösung (DNS) sowie der Betrieb der Sprachmodelle über den IONOS AI Model Hub am Standort Berlin.
Ort der Verarbeitung: Deutschland.
Der Betrieb der Sprachmodelle erfolgt ausschließlich, wenn der Verantwortliche die KI-Funktion nach § 4 Absatz 4 freigeschaltet hat. Nach Zusage des Anbieters werden Eingaben und Ausgaben nicht protokolliert, nicht dauerhaft gespeichert, nicht an Dritte weitergegeben und nicht zum Training oder zur Verbesserung von Modellen verwendet.

2. IONOS SE

Elgendorfer Str. 57, 56410 Montabaur, Deutschland
Leistung: Versand von System- und Benachrichtigungs-E-Mails der Plattform.
Ort der Verarbeitung: Deutschland.

3. Go2 Rental Apartments GmbH

Im Zukunftspark 4, 74076 Heilbronn, Deutschland, Amtsgericht Stuttgart HRB 799687
Leistung: Onboarding, Datenübernahme aus Bestandssystemen und fachlicher Support.
Ort der Verarbeitung: Deutschland.
Der Zugriff erfolgt ausschließlich in dem vom Verantwortlichen nach § 8 freigegebenen Umfang.

4. Anthropic Ireland, Limited

6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland
Leistung: Administration und Betriebsunterstützung der Plattform über einen MCP-Konnektor; Zugriff auf personenbezogene Daten des Verantwortlichen nur im Betriebs- und Supportfall.
Zweck: Auswertung von Betriebsdaten, Fehlersuche und Unterstützung bei Wartung, Auslieferung und Support auf der Steuerungsebene der Plattform.
Ort der Verarbeitung: Vereinigte Staaten von Amerika.
Garantie nach Kapitel V DSGVO: Standardvertragsklauseln der Europäischen Kommission nach Artikel 46 Absatz 2 Buchstabe c DSGVO, die Bestandteil des mit dem Anbieter geschlossenen Auftragsverarbeitungszusatzes sind. Eine Zertifizierung nach dem EU-US Data Privacy Framework besteht nicht; die Übermittlung stützt sich ausschließlich auf die Standardvertragsklauseln.
Umfang der Daten: Betriebsdaten der Plattform. Personenbezogene Daten aus der Site des Verantwortlichen nur, soweit ein konkreter Betriebs- oder Supportfall dies erfordert; es gelten die Beschränkungen nach Anlage 1 Nummer 5.
Nach Angaben des Anbieters werden Eingaben und Ausgaben aus kommerziellen Diensten nicht zum Training von Modellen verwendet und nach 30 Tagen gelöscht, soweit sie nicht wegen eines Sicherheitshinweises oder einer gesetzlichen Pflicht länger aufzubewahren sind.
Der Verantwortliche kann der Nutzung dieses Unterauftragsverarbeiters für seine Site nach § 14 Absatz 5 widersprechen.

Übermittlung in Drittländer

Die Unterauftragsverarbeiter nach den Nummern 1 bis 3 haben ihren Sitz in Deutschland und verarbeiten die Daten in Deutschland. Aus dem Betrieb der Anwendung EstateOS findet keine Übermittlung in ein Drittland statt.
Eine Übermittlung in die Vereinigten Staaten von Amerika findet ausschließlich bei dem Unterauftragsverarbeiter nach Nummer 4 statt, also außerhalb der Anwendung, in dem dort beschriebenen Umfang und auf Grundlage der dort genannten Garantien nach Kapitel V DSGVO. § 14 dieses Vertrags gilt.

Nicht als Unterauftragsverarbeiter geführt

Internet Security Research Group (Let's Encrypt). Die Zertifizierungsstelle stellt die TLS-Zertifikate aus. Sie handelt dabei als eigenständig Verantwortliche und bietet für diese Tätigkeit keinen Auftragsverarbeitungsvertrag an. Sie verarbeitet keine Inhaltsdaten aus der Site.
Anbieter von Integrationen. Dienste, deren Konten der Verantwortliche selbst mit seiner Site verbindet, handeln im Verhältnis zum Verantwortlichen und nicht im Auftrag des Auftragsverarbeiters. Siehe § 7 Absatz 8 Buchstabe a.
Zahlungsdienstleister. Für Kartenzahlungen und SEPA-Lastschriften setzt der Anbieter die Stripe Payments Europe, Limited, Dublin, ein. Sie verarbeitet ausschließlich die Zahlungs- und Rechnungsdaten des Verantwortlichen als Kunde des Anbieters; diese Verarbeitung erfolgt in eigener Verantwortlichkeit des Anbieters und nicht im Auftrag des Verantwortlichen. Daten aus der Site werden nicht an den Zahlungsdienstleister übermittelt. Einzelheiten, einschließlich der konzerninternen Übermittlung in die Vereinigten Staaten von Amerika und der dafür bestehenden Garantien, enthält die Datenschutzerklärung des Anbieters.
Passwortmanager des Auftragsverarbeiters. Der eingesetzte Passwortmanager verwahrt ausschließlich eigene Betriebszugänge des Auftragsverarbeiters. Er erhält keine personenbezogenen Daten aus der Site und keinen Zugriff auf Systeme im Auftrag des Verantwortlichen.

Fassung 1.0 · Stand 2026-09-06
Prüfsumme des Quelltextes (SHA-256): 421a2f39247d8c3338731f1d38fab54b4d21b9e0b4f0c7143fee507f7d9cf87a
Diese Fassung ist maßgeblich für den unter ihr geschlossenen Vertrag.