Auftragsverarbeiter
Version 1.2 · Stand 2026-07-19
Die folgenden Auftragsverarbeiter werden zur Bereitstellung des Dienstes eingesetzt. Mit jedem besteht ein Vertrag nach Art 28 DSGVO. Die als optional gekennzeichneten Provider werden ausschließlich aktiv, wenn der Workspace-Inhaber die jeweilige Integration in den Einstellungen ausdrücklich einschaltet.
Hosting (obligatorisch)
- STRATO GmbHAnschrift: Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland
Region: Deutschland (STRATO-Rechenzentrum, Berlin/Brandenburg)
Leistung: Hosting der Anwendung und der Datenbank auf einem virtuellen Server (VPS Linux L).
Verarbeitete Daten: alle in der Anwendung gespeicherten Inhalte und Metadaten (als Auftragsverarbeiter).
AVV: geschlossen nach Art 28 DSGVO — Version 3.4, abgeschlossen am 20.02.2026.
Rechtsgrundlage Drittland: entfällt — Verarbeitung ausschließlich im EWR (Deutschland).
Hinweis: bleibt Verantwortlicher im Sinne der DSGVO; STRATO GmbH verarbeitet die Daten ausschließlich nach Weisung.
KI-Provider — Bring-your-own (kein Sub-Auftragsverarbeiter)
Die KI-Schnittstelle ist Bring-your-own-Provider: der Workspace-Inhaber hinterlegt in den Einstellungen → KI selbst einen OpenAI-kompatiblen Endpunkt (BaseUrl, API-Key, Modell). Funktioniert mit OpenAI, OpenRouter, Groq, Together, Mistral, DeepSeek, IONOS AI Model Hub, Aleph Alpha, Ollama, vLLM, LM Studio u. v. m.
Wichtig zur Einordnung: Der Workspace-Inhaber ist in dieser Konstellation Vertragspartner gegenüber dem von ihm gewählten KI-Provider — wir (HAVA:SOFT) sind das nicht. Die externen KI-Provider sind deshalb keine Sub-Auftragsverarbeiter im Sinne dieser Liste. Verantwortung für Drittland-Übermittlungen (Standard Contractual Clauses, EU-US Data Privacy Framework) und die Vertragsgestaltung liegt beim Workspace-Inhaber.
Lokaler Schutz vor Übermittlung: Bevor Inhalte den Server verlassen, läuft eine lokale Anonymisierung — Namen, Adressen, Mail-Adressen, IBAN und Telefonnummern werden durch nicht-zuordenbare Tokens ersetzt. Der externe Endpunkt sieht den Klartext der Bezeichner nie.
Integrationen (optional, opt-in pro Workspace)
- Google LLC — Google Calendar APIKalender-Synchronisation, sofern der Workspace die Integration einrichtet. OAuth-Refresh-Tokens werden symmetrisch verschlüsselt gespeichert.
- Microsoft Corporation — Microsoft Graph (Outlook Calendar)Kalender-Synchronisation, sofern der Workspace die Integration einrichtet. OAuth-Refresh-Tokens werden symmetrisch verschlüsselt gespeichert.
Transaktions-E-Mail (verpflichtend, sobald konfiguriert)
- SMTP-Anbieter — je nach Tenant-KonfigurationVersand transaktionaler E-Mails: Einladungen, Passwort-Reset, Erwähnungen, sicherheitsrelevante Hinweise. Der konkrete Anbieter ist eine Konfigurations- Variable des jeweiligen Deployments — der vom Auftraggeber gewählte Anbieter wird im individuellen AVV namentlich benannt.
Region: EWR (zwingende Vorgabe).
Rechtsgrundlage Drittland: entfällt.
Änderungen an dieser Liste werden mindestens 14 Tage vor Wirksamwerden auf dieser Seite veröffentlicht. Workspace-Inhaber können einer Änderung innerhalb dieser Frist widersprechen.