Subprozessoren der WissMit Hub Plattform

Stand: 2026-08-01

Die folgende Liste benennt die Subprozessoren, derer sich die WissMit Hub GmbH im Rahmen des Plattformbetriebs bedient. Sie ergänzt Abschnitt 13 der Datenschutzerklärung und dient zugleich als Anlage zum Auftragsverarbeitungsvertrag (AVV) mit Kanzleien gemäß Art. 28 Abs. 2 Satz 2 DSGVO. Bei Aufnahme weiterer Subprozessoren oder Änderungen werden Kanzleien gemäß AVV vorab informiert; ihnen steht ein Widerspruchsrecht binnen 30 Kalendertagen zu (AVV § 8 Abs. 4).

IONOS Cloud (Kern-Infrastruktur)

Anbieter
IONOS SE
Sitz
Elgendorfer Str. 57, 56410 Montabaur, Deutschland
Verarbeitungsort
Deutschland (Rechenzentren Frankfurt/Berlin)
Datenkategorien
Anwendungs-Hosting (Compute/Coolify), Managed-PostgreSQL-Datenbank (Konten, Profile, Aufträge, Nachrichten-Threads, Rechnungen) und Object-Storage (Fall-Unterlagen, Deliverables, Rechnungs-PDFs).
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (IONOS Cloud DPA / Enterprise Datenschutzpaket); enthält eine Verschwiegenheitsverpflichtung des Personals zur Wahrung von Berufsgeheimnissen nach § 203 StGB.
Drittlandtransfer
Keiner (deutscher Anbieter, Verarbeitung in Deutschland).
Schutzmaßnahmen
Envelope-Verschlüsselung auf Anwendungsebene (AES-256-GCM) für Fall-Unterlagen, Deliverables und Rechnungen; TLS in transit; Row-Level-Security und getrennte DB-Pools.
Zertifizierungen
ISO 27001, BSI C5.

IONOS AI Model Hub (KI-gestützte Fallaufnahme)

Anbieter
IONOS SE
Sitz
Elgendorfer Str. 57, 56410 Montabaur, Deutschland
Verarbeitungsort
Deutschland (Rechenzentren Berlin/Frankfurt)
Datenkategorien
Fallangaben aus den Freitext-Eingaben der Kanzlei (Sachverhalt, Eckdaten) zur Ableitung des Rechtsgebiets. Die Übermittlung ist bestimmungsgemäß auf abstrahierte Angaben ohne identifizierende Mandantendaten gerichtet; die Kanzlei wird hierauf in der geführten Fallaufnahme hingewiesen, die Auswahl der eingegebenen Daten verbleibt bei ihr. Hochgeladene Fall-Unterlagen werden nicht übermittelt.
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (IONOS Cloud DPA / Enterprise Datenschutzpaket) inkl. § 203-StGB-Verschwiegenheitsverpflichtung.
Drittlandtransfer
Keiner. Die Sprachmodelle werden self-hosted in deutschen Rechenzentren betrieben; keine Weitergabe der Eingaben an Modellanbieter.
Schutzmaßnahmen
Kein Training auf Kundendaten; beim Modellanbieter kein Inhalts-Logging, die Anfrage wird nach der Verarbeitung nicht vorgehalten (das Klassifikations-Ergebnis speichert der Hub zum Auftrag); Verarbeitung ausschließlich in Deutschland; Datensparsamkeit durch Abstraktions-Hinweis in der geführten Fallaufnahme; TLS.
Zertifizierungen
ISO 27001, BSI C5.

Microsoft 365

Anbieter
Microsoft Ireland Operations Ltd.
Sitz
One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland
Verarbeitungsort
EU Data Boundary (Microsoft 365: EU-Speicherung für Mail, Teams, SharePoint seit 2023)
Datenkategorien
Eingehende und ausgehende E-Mails an Postfächer der Domain wissmit-hub.de (u.a. kontakt@, datenschutz@)
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (Microsoft Products and Services DPA, Online Services Terms).
Drittlandtransfer
Mutterkonzern USA, Schutzmaßnahmen: Standardvertragsklauseln (SCC 2021), EU-US Data Privacy Framework (DPF), EU Data Boundary.
Zertifizierungen
ISO 27001/27017/27018, SOC 1/2/3, BSI C5 (DE).

Brevo

Anbieter
Sendinblue SAS (Brevo)
Sitz
106 Boulevard Haussmann, 75008 Paris, Frankreich
Verarbeitungsort
EU (Frankreich)
Datenkategorien
E-Mail-Adressen und Namen der Empfänger, Mail-Body inklusive Auftrags-Metadaten und ggf. PDF-Anhang (Rechnung)
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (Brevo DPA, brevo.com/legal/agreements).
Drittlandtransfer
Keiner (EU-Anbieter mit EU-Verarbeitung).
Schutzmaßnahmen
DSGVO-native Konzeption, TLS-Verschlüsselung, DKIM-/SPF-/DMARC-Authentifizierung der Sender-Domain.
Zertifizierungen
ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II.

Empfänger, die eigenverantwortlich verarbeiten

Die folgenden Empfänger sind keine Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Sie verarbeiten die ihnen übermittelten Daten auf Grundlage eigener gesetzlicher und vertraglicher Pflichten in eigener Verantwortung.

Mollie (SEPA-Lastschrift)

Anbieter
Mollie B.V.
Sitz
Keizersgracht 313, 1016 EE Amsterdam, Niederlande
Verarbeitungsort
EU (Niederlande)
Datenkategorien
SEPA-Lastschrift-Mandat der Kanzlei (Name, maskierte IBAN) sowie Zahlungs- und Abgleichsdaten zur Rechnungseinziehung. Mandantendaten der Kanzlei werden nicht übermittelt.
Datenschutzrechtliche Rolle
Mollie verarbeitet diese Daten als eigenständig Verantwortliche auf Grundlage eigener gesetzlicher und vertraglicher Pflichten; eine Auftragsverarbeitung im Sinne des Art. 28 DSGVO liegt insoweit nicht vor.
Drittlandtransfer
Keiner (EU-Anbieter mit EU-Verarbeitung).
Schutzmaßnahmen
Die Bankverbindung der Kanzlei wird plattformseitig nicht im Klartext vorgehalten (nur maskiert); das Mandat wird beim Zahlungsdienstleister geführt; TLS; PSP-seitige Zahlungs-Sicherheit.
Zertifizierungen
PCI DSS, ISO 27001.