Plugin NEU Preise Blog Kontakt

Unterauftragsverarbeiter der KI-Shield UG (haftungsbeschränkt)

Kurz gefasst: Wir verarbeiten Ihre Daten nicht alleine. Für einzelne Aufgaben — Server-Hosting, Zahlungsabwicklung, KI-Inferenz — setzen wir externe Dienstleister (Unterauftragsverarbeiter) ein. Auf dieser Seite sehen Sie, welche Dienstleister das sind, wofür sie eingesetzt werden und wie wir sie datenschutzrechtlich absichern. Die Liste wird tagesaktuell gepflegt und ist verbindlicher Bestandteil unseres AVV (Anlage 2).

Verantwortlich für diese Seite ist die KI-Shield UG (haftungsbeschränkt), eingetragen im Handelsregister des Amtsgerichts Jena unter HRB 524511.

Rechtsgrundlage

Diese Liste informiert Sie gemäß Art. 28 Abs. 2 und Abs. 4 der Datenschutz-Grundverordnung (DSGVO) sowie gemäß § 7 unseres Auftragsverarbeitungsvertrages (AVV) über alle Unterauftragsverarbeiter, die wir zur Erbringung unserer Dienstleistungen einsetzen.

Gemäß Art. 28 Abs. 2 DSGVO darf ein Auftragsverarbeiter einen weiteren Auftragsverarbeiter nur mit vorheriger — gesonderter oder allgemeiner — schriftlicher Genehmigung des Verantwortlichen in Anspruch nehmen. Im Falle einer allgemeinen schriftlichen Genehmigung informiert der Auftragsverarbeiter den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung anderer Auftragsverarbeiter und räumt ihm die Möglichkeit ein, gegen die Änderungen Einspruch zu erheben.

Nach Art. 28 Abs. 3 und Abs. 4 DSGVO erlegen wir jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die uns gegenüber unseren Kunden treffen — insbesondere hinreichende Garantien zur Umsetzung geeigneter technischer und organisatorischer Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haften wir gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters (Art. 28 Abs. 4 Satz 2 DSGVO).

Ergänzend regelt § 7 unseres AVV das Verfahren zur Hinzuziehung und zum Wechsel von Unterauftragsverarbeitern sowie das Widerspruchsrecht des Verantwortlichen.

Eingesetzte Unterauftragsverarbeiter

1. Hetzner Online GmbH

Firmenname und Anschrift
Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland
Gegenstand und Art der Verarbeitung
Server-Hosting im Rahmen eines Dedicated-Server-Vertrages (Speicherung, Abruf und Übermittlung der auf den Servern verarbeiteten Daten). Serverstandort ausschließlich Nürnberg, Deutschland.
Zweck der Verarbeitung
Bereitstellung der Server-Infrastruktur für den Dienst KIShieldGuard.
Kategorien betroffener Personen
Kunden der KI-Shield UG, deren Mitarbeiter und Endnutzer, Interessenten und Besucher der Website.
Datenkategorien
Sämtliche Daten, die im Rahmen der Nutzung unseres Dienstes auf den von uns betriebenen Servern verarbeitet werden. Hierzu gehören insbesondere Bestands-, Kommunikations-, Nutzungs- und Inhaltsdaten.
Dauer der Verarbeitung
Laufzeit des Hauptvertrages sowie während gesetzlicher Aufbewahrungsfristen.
Drittlandübermittlung
Nein. Die Verarbeitung findet ausschließlich innerhalb Deutschlands statt.
Transfermechanismus
Nicht erforderlich (kein Drittlandtransfer).
Vertragliche Grundlage
Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO zwischen der KI-Shield UG (haftungsbeschränkt) und der Hetzner Online GmbH liegt vor.

2. Mollie B.V.

Firmenname und Anschrift
Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande
Gegenstand und Art der Verarbeitung
Abwicklung von Zahlungsvorgängen (Entgegennahme, Verarbeitung und Weiterleitung von Zahlungen unserer Kunden). Mollie ist gegenüber dem Zahlenden zugleich eigenständiger, lizenzierter Zahlungsdienstleister (beaufsichtigt durch De Nederlandsche Bank, DNB).
Zweck der Verarbeitung
Bereitstellung und Abrechnung der kostenpflichtigen KIShieldGuard-Abonnements.
Kategorien betroffener Personen
Zahlende Kunden der KI-Shield UG.
Datenkategorien
E-Mail-Adresse, Zahlungsdaten (z. B. Kreditkarten- oder SEPA-Lastschrift-Angaben, verarbeitet durch Mollie), Rechnungsanschrift, Transaktions- und Abrechnungsdaten.
Dauer der Verarbeitung
Laufzeit des Hauptvertrages sowie während gesetzlicher Aufbewahrungs- und handelsrechtlicher Dokumentationspflichten (insbesondere § 147 AO, § 257 HGB).
Drittlandübermittlung
Nein. Mollie B.V. ist ein reiner EU/EWR-Anbieter mit Sitz in den Niederlanden; die Verarbeitung findet innerhalb der Europäischen Union statt.
Transfermechanismus
Nicht erforderlich (kein Drittlandtransfer).
Vertragliche Grundlage
Auftragsverarbeitungsvertrag in Form des Mollie Data Processing Agreement (DPA) gemäß Art. 28 DSGVO liegt vor. Die Datenschutzhinweise von Mollie sind abrufbar unter mollie.com/de/privacy.

3. Mistral AI SAS

Firmenname und Anschrift
Mistral AI SAS, 6 rue Ménars, 75002 Paris, Frankreich
Gegenstand und Art der Verarbeitung
KI-Inferenz als Standard-Modellanbieter. Die Übermittlung an Mistral AI erfolgt ausschließlich in Form pseudonymisierter Texte.
Zweck der Verarbeitung
Generierung von KI-Antworten auf Anfragen der Nutzer im KIShieldGuard-Chat.
Kategorien betroffener Personen
Nutzer des KIShieldGuard-Chats sowie Personen, deren Daten in den Eingaben (Prompts) der Nutzer erwähnt werden.
Datenkategorien
Ausschließlich pseudonymisierte Chat-Inhalte. Unmittelbar identifizierende Angaben (z. B. Namen, Anschriften, E-Mail-Adressen, Telefonnummern, IBAN, Aktenzeichen) werden vor der Übermittlung durch unser System erkannt und durch neutrale Platzhalter ersetzt; siehe hierzu den Abschnitt „Hinweis zu pseudonymisierten Daten“ weiter unten.
Dauer der Verarbeitung
Laufzeit des Hauptvertrages. Gemäß dem Mistral Data Processing Addendum werden die übermittelten Daten bei Mistral AI nicht dauerhaft gespeichert und nicht zu Trainingszwecken genutzt.
Drittlandübermittlung
Nein. Die Verarbeitung durch Mistral AI erfolgt innerhalb der Europäischen Union.
Transfermechanismus
Nicht erforderlich (kein Drittlandtransfer).
Modelltraining
Nach dem derzeit gültigen Data Processing Addendum von Mistral AI (Stand der Verlinkung) ist ein Training der Modelle auf den von uns übermittelten Kundendaten vertraglich ausgeschlossen. Das aktuelle DPA ist abrufbar unter legal.mistral.ai/terms/data-processing-addendum. Bei Änderungen des Mistral-DPA prüfen wir diese und informieren Sie im Rahmen des Änderungsverfahrens nach § 7 AVV.
Weitere Unterauftragsverarbeiter von Mistral AI
Mistral AI setzt seinerseits weitere Unterauftragsverarbeiter ein. Die tagesaktuelle Liste dieser weiteren Unterauftragsverarbeiter veröffentlicht Mistral AI im eigenen Trust Center unter trust.mistral.ai/subprocessors.
Vertragliche Grundlage
Auftragsverarbeitungsvertrag in Form des Mistral AI Data Processing Addendum (DPA) gemäß Art. 28 DSGVO liegt vor.

Hinweis zu pseudonymisierten Daten

Der Begriff der Pseudonymisierung ist in Art. 4 Nr. 5 DSGVO legaldefiniert. Pseudonymisierte Daten sind weiterhin personenbezogene Daten im Sinne der DSGVO und bleiben dem Schutzniveau der Verordnung unterworfen.

Pseudonymisierung bedeutet in unserem Kontext: Bevor Chat-Inhalte an den KI-Modellanbieter (Mistral AI SAS) übermittelt werden, erkennt unser System unmittelbar identifizierende Angaben (z. B. Namen, Anschriften, E-Mail-Adressen, Telefonnummern, Bankverbindungen, Aktenzeichen) und ersetzt diese nach dem Stand der Technik vor der Übermittlung durch neutrale Platzhalter. Ziel ist es, dass der Modellanbieter keinen Klartextzugriff auf diese Identifikatoren erhält. Die Zuordnung der Platzhalter zu den ursprünglichen Klartextwerten verbleibt ausschließlich in unserem Verantwortungsbereich und wird dem Modellanbieter nicht übermittelt.

PII-Erkennung beruht auf statistischen Verfahren (Named-Entity-Recognition kombiniert mit Regex- und Keyword-Erkennung). Trotz sorgfältiger Konfiguration und laufender Qualitätskontrolle kann eine vollständige Erkennung mit mathematischer Sicherheit technisch nicht garantiert werden. Pseudonymisierung ist eine ergänzende technische und organisatorische Maßnahme gemäß Art. 32 DSGVO, kein absoluter Ausschluss einer Übermittlung personenbezogener Daten. Sie ersetzt auch nicht die rechtliche Grundlage der Verarbeitung.

Hinweis zu BYOK-Konfigurationen

Unser AVV sieht in § 4 Abs. 1c die Möglichkeit vor, dass der Auftraggeber anstelle des Standard-Providers Mistral AI eigene KI-Provider (beispielsweise OpenAI, Anthropic oder Google) über eigene API-Schlüssel einbindet („Bring your own Key“; BYOK).

Bei solchen BYOK-Konfigurationen handelt es sich bei den vom Auftraggeber selbst konfigurierten KI-Providern nicht um Unterauftragsverarbeiter der KI-Shield UG. Die Auswahl, die vertragliche Einbindung (einschließlich AVV und Transfermechanismen für Drittländer) sowie die Prüfung der Zulässigkeit nach DSGVO und KI-Verordnung obliegen insoweit dem Auftraggeber selbst. Diese Liste erfasst daher keine BYOK-Provider.

Änderungsverfahren und Widerspruchsrecht

Die Hinzuziehung weiterer Unterauftragsverarbeiter oder der Austausch bestehender Unterauftragsverarbeiter erfolgt nach dem in § 7 Abs. 2 AVV geregelten Verfahren:

  • Wir informieren Sie als Verantwortlichen vorab in Textform über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern.
  • Sie können der beabsichtigten Änderung innerhalb von vierzehn (14) Tagen nach Zugang der Mitteilung widersprechen.
  • Erfolgt innerhalb der vierzehntägigen Frist kein Widerspruch, gilt die Änderung als genehmigt.
  • Im Falle eines Widerspruchs regelt § 7 AVV die weiteren Rechtsfolgen, einschließlich eines etwaigen Sonderkündigungsrechts.

Zusätzlich zur Information per Textform pflegen wir diese öffentliche Liste tagesaktuell, damit Sie sich jederzeit über den aktuellen Stand der von uns eingesetzten Unterauftragsverarbeiter informieren können.

Kontakt für Widersprüche und Rückfragen

Widersprüche gegen die Hinzuziehung oder den Austausch von Unterauftragsverarbeitern sowie Rückfragen zu dieser Liste richten Sie bitte in Textform an:

KI-Shield UG (haftungsbeschränkt)
Datenschutz
Ritterstraße 2, 99718 Greußen
E-Mail: datenschutz@ki-shield.de

Zur Wahrung der 14-Tage-Widerspruchsfrist ist der rechtzeitige Zugang Ihres Widerspruchs bei der vorgenannten E-Mail-Adresse maßgeblich.

Stand

Stand dieser Liste: . Bei Fragen: datenschutz@ki-shield.de · Der vollständige AVV ist abrufbar unter /avv.