Art. 28 DSGVO + EU AI Act

Subverarbeiter

Stand: Mai 2026

Diese Seite listet alle Drittanbieter, die im Rahmen unserer Dienstleistung personenbezogene Daten in unserem Auftrag verarbeiten oder mit denen wir gemeinsam Verantwortliche sind. Mit allen aufgeführten Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Bei Datentransfers in Drittländer kommen die EU-Standardvertragsklauseln (SCC) zum Einsatz.

Änderungen an dieser Liste werden mindestens 30 Tage vor Wirksamwerden auf dieser Seite veröffentlicht. Kunden mit aktivem Vertrag können der Hinzunahme neuer Subverarbeiter widersprechen.

KI-Anbieter

AnbieterDienstZweckRegionAVV
Anthropic, PBCClaude API (Sonnet 4, Haiku 4.5)Textverstehen, Antwortgenerierung für KI-Lerncoach, Quiz-Erklärungen, Editor-Hilfen, Demo-Trainer, Evaluations-TexteUSA / EU-Endpoint (Standardvertragsklauseln nach Art. 46 DSGVO)DPA
ElevenLabs Inc.Text-to-SpeechSynthetische Stimmen in Demo-Voice-Trainern und KI-DialogtrainernUSA (Standardvertragsklauseln)DPA
Deepgram, Inc.Nova-3 Speech-to-TextSpracherkennung der Lerner-Eingaben in Voice-TrainernUSA (Standardvertragsklauseln)DPA
OpenAI, LLCWhisper APIFallback-Spracherkennung wenn Deepgram nicht verfügbarUSA (Standardvertragsklauseln; API Data Usage Policy schließt Training aus)DPA

Hosting

AnbieterDienstZweckRegionAVV
Vercel, Inc.Hosting / Edge-ComputingAuslieferung der Web-Anwendung, serverlose FunktionenEU — Region Frankfurt (fra1)DPA

Datenbank

AnbieterDienstZweckRegionAVV
Supabase, Inc.PostgreSQL-Datenbank + Storage + Auth-BackendSpeicherung von Nutzerdaten, Lernfortschritt, Kursinhalten, BilduploadsEU (Frankfurt, eu-central-1)DPA

Auth

AnbieterDienstZweckRegionAVV
Clerk, Inc.Authentifizierung / Session-ManagementLogin, Registrierung, SitzungsverwaltungUSA / EU-Region buchbar (Standardvertragsklauseln)DPA

Mail

AnbieterDienstZweckRegionAVV
Resend, Inc.Transaktions- und Marketing-E-MailVersand von Bestätigungs-Mails, Reminder, Evaluations-Ergebnissen, ZertifikatenUSA (Standardvertragsklauseln)DPA

Analytics

AnbieterDienstZweckRegionAVV
Umami Software, Inc.Umami Cloud Web-AnalyticsCookieless Reichweitenmessung, datenschutzkonform ohne IP-SpeicherungEU — Region FrankfurtDPA

Hinweise zum Modell-Training

  • Anthropic — Commercial Terms § 4.2: kein Training auf API-Inputs/Outputs (Default für API-Zugang).
  • OpenAI — API Data Usage Policy seit 03/2023: kein Training auf API-Inputs/Outputs (Default für API-Zugang).
  • Deepgram — Terms of Service: Customer Audio wird nicht für Modell-Training verwendet.
  • ElevenLabs — auf bezahlten Plänen (Creator/Pro/Enterprise) ausgeschlossen; auf Free-Tier kann Training stattfinden. Wir betreiben einen bezahlten Plan.

Sonstige Hinweise

  • Vercel und Supabase werden ausschließlich in EU-Regionen betrieben.
  • Umami Cloud ist cookielos und speichert keine IP-Adressen.
  • Clerk-Sessions werden über Cookies mit HttpOnly + Secure + SameSite=Lax verwaltet.

Kontakt

Fragen zur Subverarbeiter-Liste oder zu unseren AVV beantworten wir unter datenschutz@dialogfitness.studio.