Unterauftragsverarbeiter der KI-Shield UG (haftungsbeschränkt)
Kurz gefasst: Wir verarbeiten Ihre Daten nicht alleine. Für einzelne Aufgaben — Server-Hosting, Zahlungsabwicklung, KI-Inferenz — setzen wir externe Dienstleister (Unterauftragsverarbeiter) ein. Auf dieser Seite sehen Sie, welche Dienstleister das sind, wofür sie eingesetzt werden und wie wir sie datenschutzrechtlich absichern. Die Liste wird tagesaktuell gepflegt und ist verbindlicher Bestandteil unseres AVV (Anlage 2).
Verantwortlich für diese Seite ist die KI-Shield UG (haftungsbeschränkt), eingetragen im Handelsregister des Amtsgerichts Jena unter HRB 524511.
Rechtsgrundlage
Diese Liste informiert Sie gemäß Art. 28 Abs. 2 und Abs. 4 der Datenschutz-Grundverordnung (DSGVO) sowie gemäß § 7 unseres Auftragsverarbeitungsvertrages (AVV) über alle Unterauftragsverarbeiter, die wir zur Erbringung unserer Dienstleistungen einsetzen.
Gemäß Art. 28 Abs. 2 DSGVO darf ein Auftragsverarbeiter einen weiteren Auftragsverarbeiter nur mit vorheriger — gesonderter oder allgemeiner — schriftlicher Genehmigung des Verantwortlichen in Anspruch nehmen. Im Falle einer allgemeinen schriftlichen Genehmigung informiert der Auftragsverarbeiter den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung anderer Auftragsverarbeiter und räumt ihm die Möglichkeit ein, gegen die Änderungen Einspruch zu erheben.
Nach Art. 28 Abs. 3 und Abs. 4 DSGVO erlegen wir jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die uns gegenüber unseren Kunden treffen — insbesondere hinreichende Garantien zur Umsetzung geeigneter technischer und organisatorischer Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haften wir gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters (Art. 28 Abs. 4 Satz 2 DSGVO).
Ergänzend regelt § 7 unseres AVV das Verfahren zur Hinzuziehung und zum Wechsel von Unterauftragsverarbeitern sowie das Widerspruchsrecht des Verantwortlichen.
Eingesetzte Unterauftragsverarbeiter
1. Hetzner Online GmbH
- Firmenname und Anschrift
- Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland
- Gegenstand und Art der Verarbeitung
- Server-Hosting im Rahmen eines Dedicated-Server-Vertrages (Speicherung, Abruf und Übermittlung der auf den Servern verarbeiteten Daten). Serverstandort ausschließlich Nürnberg, Deutschland.
- Zweck der Verarbeitung
- Bereitstellung der Server-Infrastruktur für den Dienst KIShieldGuard.
- Kategorien betroffener Personen
- Kunden der KI-Shield UG, deren Mitarbeiter und Endnutzer, Interessenten und Besucher der Website.
- Datenkategorien
- Sämtliche Daten, die im Rahmen der Nutzung unseres Dienstes auf den von uns betriebenen Servern verarbeitet werden. Hierzu gehören insbesondere Bestands-, Kommunikations-, Nutzungs- und Inhaltsdaten.
- Dauer der Verarbeitung
- Laufzeit des Hauptvertrages sowie während gesetzlicher Aufbewahrungsfristen.
- Drittlandübermittlung
- Nein. Die Verarbeitung findet ausschließlich innerhalb Deutschlands statt.
- Transfermechanismus
- Nicht erforderlich (kein Drittlandtransfer).
- Vertragliche Grundlage
- Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO zwischen der KI-Shield UG (haftungsbeschränkt) und der Hetzner Online GmbH liegt vor.
2. Mollie B.V.
- Firmenname und Anschrift
- Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande
- Gegenstand und Art der Verarbeitung
- Abwicklung von Zahlungsvorgängen (Entgegennahme, Verarbeitung und Weiterleitung von Zahlungen unserer Kunden). Mollie ist gegenüber dem Zahlenden zugleich eigenständiger, lizenzierter Zahlungsdienstleister (beaufsichtigt durch De Nederlandsche Bank, DNB).
- Zweck der Verarbeitung
- Bereitstellung und Abrechnung der kostenpflichtigen KIShieldGuard-Abonnements.
- Kategorien betroffener Personen
- Zahlende Kunden der KI-Shield UG.
- Datenkategorien
- E-Mail-Adresse, Zahlungsdaten (z. B. Kreditkarten- oder SEPA-Lastschrift-Angaben, verarbeitet durch Mollie), Rechnungsanschrift, Transaktions- und Abrechnungsdaten.
- Dauer der Verarbeitung
- Laufzeit des Hauptvertrages sowie während gesetzlicher Aufbewahrungs- und handelsrechtlicher Dokumentationspflichten (insbesondere § 147 AO, § 257 HGB).
- Drittlandübermittlung
- Nein. Mollie B.V. ist ein reiner EU/EWR-Anbieter mit Sitz in den Niederlanden; die Verarbeitung findet innerhalb der Europäischen Union statt.
- Transfermechanismus
- Nicht erforderlich (kein Drittlandtransfer).
- Vertragliche Grundlage
- Auftragsverarbeitungsvertrag in Form des Mollie Data Processing Agreement (DPA) gemäß Art. 28 DSGVO liegt vor. Die Datenschutzhinweise von Mollie sind abrufbar unter mollie.com/de/privacy.
3. Mistral AI SAS
- Firmenname und Anschrift
- Mistral AI SAS, 6 rue Ménars, 75002 Paris, Frankreich
- Gegenstand und Art der Verarbeitung
- KI-Inferenz als Standard-Modellanbieter. Die Übermittlung an Mistral AI erfolgt ausschließlich in Form pseudonymisierter Texte.
- Zweck der Verarbeitung
- Generierung von KI-Antworten auf Anfragen der Nutzer im KIShieldGuard-Chat.
- Kategorien betroffener Personen
- Nutzer des KIShieldGuard-Chats sowie Personen, deren Daten in den Eingaben (Prompts) der Nutzer erwähnt werden.
- Datenkategorien
- Ausschließlich pseudonymisierte Chat-Inhalte. Unmittelbar identifizierende Angaben (z. B. Namen, Anschriften, E-Mail-Adressen, Telefonnummern, IBAN, Aktenzeichen) werden vor der Übermittlung durch unser System erkannt und durch neutrale Platzhalter ersetzt; siehe hierzu den Abschnitt „Hinweis zu pseudonymisierten Daten“ weiter unten.
- Dauer der Verarbeitung
- Laufzeit des Hauptvertrages. Gemäß dem Mistral Data Processing Addendum werden die übermittelten Daten bei Mistral AI nicht dauerhaft gespeichert und nicht zu Trainingszwecken genutzt.
- Drittlandübermittlung
- Nein. Die Verarbeitung durch Mistral AI erfolgt innerhalb der Europäischen Union.
- Transfermechanismus
- Nicht erforderlich (kein Drittlandtransfer).
- Modelltraining
- Nach dem derzeit gültigen Data Processing Addendum von Mistral AI (Stand der Verlinkung) ist ein Training der Modelle auf den von uns übermittelten Kundendaten vertraglich ausgeschlossen. Das aktuelle DPA ist abrufbar unter legal.mistral.ai/terms/data-processing-addendum. Bei Änderungen des Mistral-DPA prüfen wir diese und informieren Sie im Rahmen des Änderungsverfahrens nach § 7 AVV.
- Weitere Unterauftragsverarbeiter von Mistral AI
- Mistral AI setzt seinerseits weitere Unterauftragsverarbeiter ein. Die tagesaktuelle Liste dieser weiteren Unterauftragsverarbeiter veröffentlicht Mistral AI im eigenen Trust Center unter trust.mistral.ai/subprocessors.
- Vertragliche Grundlage
- Auftragsverarbeitungsvertrag in Form des Mistral AI Data Processing Addendum (DPA) gemäß Art. 28 DSGVO liegt vor.
Hinweis zu pseudonymisierten Daten
Der Begriff der Pseudonymisierung ist in Art. 4 Nr. 5 DSGVO legaldefiniert. Pseudonymisierte Daten sind weiterhin personenbezogene Daten im Sinne der DSGVO und bleiben dem Schutzniveau der Verordnung unterworfen.
Pseudonymisierung bedeutet in unserem Kontext: Bevor Chat-Inhalte an den KI-Modellanbieter (Mistral AI SAS) übermittelt werden, erkennt unser System unmittelbar identifizierende Angaben (z. B. Namen, Anschriften, E-Mail-Adressen, Telefonnummern, Bankverbindungen, Aktenzeichen) und ersetzt diese nach dem Stand der Technik vor der Übermittlung durch neutrale Platzhalter. Ziel ist es, dass der Modellanbieter keinen Klartextzugriff auf diese Identifikatoren erhält. Die Zuordnung der Platzhalter zu den ursprünglichen Klartextwerten verbleibt ausschließlich in unserem Verantwortungsbereich und wird dem Modellanbieter nicht übermittelt.
PII-Erkennung beruht auf statistischen Verfahren (Named-Entity-Recognition kombiniert mit Regex- und Keyword-Erkennung). Trotz sorgfältiger Konfiguration und laufender Qualitätskontrolle kann eine vollständige Erkennung mit mathematischer Sicherheit technisch nicht garantiert werden. Pseudonymisierung ist eine ergänzende technische und organisatorische Maßnahme gemäß Art. 32 DSGVO, kein absoluter Ausschluss einer Übermittlung personenbezogener Daten. Sie ersetzt auch nicht die rechtliche Grundlage der Verarbeitung.
Hinweis zu BYOK-Konfigurationen
Unser AVV sieht in § 4 Abs. 1c die Möglichkeit vor, dass der Auftraggeber anstelle des Standard-Providers Mistral AI eigene KI-Provider (beispielsweise OpenAI, Anthropic oder Google) über eigene API-Schlüssel einbindet („Bring your own Key“; BYOK).
Bei solchen BYOK-Konfigurationen handelt es sich bei den vom Auftraggeber selbst konfigurierten KI-Providern nicht um Unterauftragsverarbeiter der KI-Shield UG. Die Auswahl, die vertragliche Einbindung (einschließlich AVV und Transfermechanismen für Drittländer) sowie die Prüfung der Zulässigkeit nach DSGVO und KI-Verordnung obliegen insoweit dem Auftraggeber selbst. Diese Liste erfasst daher keine BYOK-Provider.
Änderungsverfahren und Widerspruchsrecht
Die Hinzuziehung weiterer Unterauftragsverarbeiter oder der Austausch bestehender Unterauftragsverarbeiter erfolgt nach dem in § 7 Abs. 2 AVV geregelten Verfahren:
- Wir informieren Sie als Verantwortlichen vorab in Textform über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern.
- Sie können der beabsichtigten Änderung innerhalb von vierzehn (14) Tagen nach Zugang der Mitteilung widersprechen.
- Erfolgt innerhalb der vierzehntägigen Frist kein Widerspruch, gilt die Änderung als genehmigt.
- Im Falle eines Widerspruchs regelt § 7 AVV die weiteren Rechtsfolgen, einschließlich eines etwaigen Sonderkündigungsrechts.
Zusätzlich zur Information per Textform pflegen wir diese öffentliche Liste tagesaktuell, damit Sie sich jederzeit über den aktuellen Stand der von uns eingesetzten Unterauftragsverarbeiter informieren können.
Kontakt für Widersprüche und Rückfragen
Widersprüche gegen die Hinzuziehung oder den Austausch von Unterauftragsverarbeitern sowie Rückfragen zu dieser Liste richten Sie bitte in Textform an:
KI-Shield UG (haftungsbeschränkt)Datenschutz
Ritterstraße 2, 99718 Greußen
E-Mail: datenschutz@ki-shield.de
Zur Wahrung der 14-Tage-Widerspruchsfrist ist der rechtzeitige Zugang Ihres Widerspruchs bei der vorgenannten E-Mail-Adresse maßgeblich.
Stand
Stand dieser Liste: . Bei Fragen: datenschutz@ki-shield.de · Der vollständige AVV ist abrufbar unter /avv.