Subprozessoren der WissMit Hub Plattform

Stand: 2026-07-06

Die folgende Liste benennt die Subprozessoren, derer sich die WissMit Hub GmbH im Rahmen des Plattformbetriebs bedient. Sie ergänzt Abschnitt 13 der Datenschutzerklärung und dient zugleich als Anlage zum Auftragsverarbeitungsvertrag (AVV) mit Kanzleien gemäß Art. 28 Abs. 2 Satz 2 DSGVO. Bei Aufnahme weiterer Subprozessoren oder Änderungen werden Kanzleien gemäß AVV vorab informiert; ihnen steht ein Widerspruchsrecht binnen 30 Kalendertagen zu (AVV § 8 Abs. 4).

IONOS Cloud (Kern-Infrastruktur)

Anbieter
IONOS SE
Sitz
Elgendorfer Str. 57, 56410 Montabaur, Deutschland
Verarbeitungsort
Deutschland (Rechenzentren Frankfurt/Berlin)
Datenkategorien
Anwendungs-Hosting (Compute/Coolify), Managed-PostgreSQL-Datenbank (Konten, Profile, Aufträge, Nachrichten-Threads, Rechnungen) und Object-Storage (Fall-Unterlagen, Deliverables, Rechnungs-PDFs).
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (IONOS Cloud DPA / Enterprise Datenschutzpaket); enthält eine Verschwiegenheitsverpflichtung des Personals zur Wahrung von Berufsgeheimnissen nach § 203 StGB.
Drittlandtransfer
Keiner (deutscher Anbieter, Verarbeitung in Deutschland).
Schutzmaßnahmen
Envelope-Verschlüsselung auf Anwendungsebene (AES-256-GCM) für Fall-Unterlagen, Deliverables und Rechnungen; TLS in transit; Row-Level-Security und getrennte DB-Pools.
Zertifizierungen
ISO 27001, BSI C5.

IONOS AI Model Hub (KI-gestützte Fallaufnahme)

Anbieter
IONOS SE
Sitz
Elgendorfer Str. 57, 56410 Montabaur, Deutschland
Verarbeitungsort
Deutschland (Rechenzentren Berlin/Frankfurt)
Datenkategorien
Die in der geführten Fallaufnahme eingegebenen, abstrahierten Fallangaben (Sachverhalt, Eckdaten) zur Formulierung des Auftragsbriefs (Aufgabenstellung) und Ableitung des Rechtsgebiets. Übermittelt werden nur diese Freitext-Angaben — ohne identifizierende Mandantendaten und ohne hochgeladene Fall-Unterlagen.
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (IONOS Cloud DPA / Enterprise Datenschutzpaket) inkl. § 203-StGB-Verschwiegenheitsverpflichtung.
Drittlandtransfer
Keiner. Die Sprachmodelle werden self-hosted in deutschen Rechenzentren betrieben; keine Weitergabe der Eingaben an Modellanbieter.
Schutzmaßnahmen
Kein Training auf Kundendaten; Stateless-Betrieb (Eingaben/Ausgaben werden nach der Sitzung verworfen, kein Inhalts-Logging); Verarbeitung ausschließlich in Deutschland; Datensparsamkeit durch Abstraktions-Hinweis im Intake; TLS.
Zertifizierungen
ISO 27001, BSI C5.

Microsoft 365

Anbieter
Microsoft Ireland Operations Ltd.
Sitz
One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland
Verarbeitungsort
EU Data Boundary (Microsoft 365: EU-Speicherung für Mail, Teams, SharePoint seit 2023)
Datenkategorien
Eingehende und ausgehende E-Mails an Postfächer der Domain wissmit-hub.de (u.a. kontakt@, datenschutz@)
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (Microsoft Products and Services DPA, Online Services Terms).
Drittlandtransfer
Mutterkonzern USA, Schutzmaßnahmen: Standardvertragsklauseln (SCC 2021), EU-US Data Privacy Framework (DPF), EU Data Boundary.
Zertifizierungen
ISO 27001/27017/27018, SOC 1/2/3, BSI C5 (DE).

Brevo

Anbieter
Sendinblue SAS (Brevo)
Sitz
106 Boulevard Haussmann, 75008 Paris, Frankreich
Verarbeitungsort
EU (Frankreich)
Datenkategorien
E-Mail-Adressen und Namen der Empfänger, Mail-Body inklusive Auftrags-Metadaten und ggf. PDF-Anhang (Rechnung)
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (Brevo DPA, brevo.com/legal/agreements).
Drittlandtransfer
Keiner (EU-Anbieter mit EU-Verarbeitung).
Schutzmaßnahmen
DSGVO-native Konzeption, TLS-Verschlüsselung, DKIM-/SPF-/DMARC-Authentifizierung der Sender-Domain.
Zertifizierungen
ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II.

Mollie

Anbieter
Mollie B.V.
Sitz
Keizersgracht 313, 1016 EE Amsterdam, Niederlande
Verarbeitungsort
EU (Niederlande)
Datenkategorien
SEPA-Lastschrift-Mandat (Name, maskierte IBAN) sowie Zahlungs- und Abgleichsdaten zur Rechnungseinziehung.
AVV-Status
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht (Mollie DPA).
Drittlandtransfer
Keiner (EU-Anbieter mit EU-Verarbeitung).
Schutzmaßnahmen
Die vollständige IBAN wird plattformseitig NIE gespeichert (nur maskiert); TLS; PSP-seitige Zahlungs-Sicherheit.
Zertifizierungen
PCI DSS, ISO 27001.