Auftragsverarbeiter

Version 1.2 · Stand 2026-07-19

Die folgenden Auftragsverarbeiter werden zur Bereitstellung des Dienstes eingesetzt. Mit jedem besteht ein Vertrag nach Art 28 DSGVO. Die als optional gekennzeichneten Provider werden ausschließlich aktiv, wenn der Workspace-Inhaber die jeweilige Integration in den Einstellungen ausdrücklich einschaltet.

Hosting (obligatorisch)

  • STRATO GmbH
    Anschrift: Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland
    Region: Deutschland (STRATO-Rechenzentrum, Berlin/Brandenburg)
    Leistung: Hosting der Anwendung und der Datenbank auf einem virtuellen Server (VPS Linux L).
    Verarbeitete Daten: alle in der Anwendung gespeicherten Inhalte und Metadaten (als Auftragsverarbeiter).
    AVV: geschlossen nach Art 28 DSGVO — Version 3.4, abgeschlossen am 20.02.2026.
    Rechtsgrundlage Drittland: entfällt — Verarbeitung ausschließlich im EWR (Deutschland).
    Hinweis: bleibt Verantwortlicher im Sinne der DSGVO; STRATO GmbH verarbeitet die Daten ausschließlich nach Weisung.

KI-Provider — Bring-your-own (kein Sub-Auftragsverarbeiter)

Die KI-Schnittstelle ist Bring-your-own-Provider: der Workspace-Inhaber hinterlegt in den Einstellungen → KI selbst einen OpenAI-kompatiblen Endpunkt (BaseUrl, API-Key, Modell). Funktioniert mit OpenAI, OpenRouter, Groq, Together, Mistral, DeepSeek, IONOS AI Model Hub, Aleph Alpha, Ollama, vLLM, LM Studio u. v. m.

Wichtig zur Einordnung: Der Workspace-Inhaber ist in dieser Konstellation Vertragspartner gegenüber dem von ihm gewählten KI-Provider — wir (HAVA:SOFT) sind das nicht. Die externen KI-Provider sind deshalb keine Sub-Auftragsverarbeiter im Sinne dieser Liste. Verantwortung für Drittland-Übermittlungen (Standard Contractual Clauses, EU-US Data Privacy Framework) und die Vertragsgestaltung liegt beim Workspace-Inhaber.

Lokaler Schutz vor Übermittlung: Bevor Inhalte den Server verlassen, läuft eine lokale Anonymisierung — Namen, Adressen, Mail-Adressen, IBAN und Telefonnummern werden durch nicht-zuordenbare Tokens ersetzt. Der externe Endpunkt sieht den Klartext der Bezeichner nie.

Integrationen (optional, opt-in pro Workspace)

  • Google LLC — Google Calendar API
    Kalender-Synchronisation, sofern der Workspace die Integration einrichtet. OAuth-Refresh-Tokens werden symmetrisch verschlüsselt gespeichert.
  • Microsoft Corporation — Microsoft Graph (Outlook Calendar)
    Kalender-Synchronisation, sofern der Workspace die Integration einrichtet. OAuth-Refresh-Tokens werden symmetrisch verschlüsselt gespeichert.

Transaktions-E-Mail (verpflichtend, sobald konfiguriert)

  • SMTP-Anbieter — je nach Tenant-Konfiguration
    Versand transaktionaler E-Mails: Einladungen, Passwort-Reset, Erwähnungen, sicherheits­relevante Hinweise. Der konkrete Anbieter ist eine Konfigurations- Variable des jeweiligen Deployments — der vom Auftraggeber gewählte Anbieter wird im individuellen AVV namentlich benannt.
    Region: EWR (zwingende Vorgabe).
    Rechtsgrundlage Drittland: entfällt.

Änderungen an dieser Liste werden mindestens 14 Tage vor Wirksamwerden auf dieser Seite veröffentlicht. Workspace-Inhaber können einer Änderung innerhalb dieser Frist widersprechen.

Ein unerwarteter Fehler ist aufgetreten. Neu laden 🗙

Verbinde erneut zum Server…

Verbindung fehlgeschlagen… nächster Versuch in Sekunden.

Verbindung konnte nicht wiederhergestellt werden.
Bitte erneut versuchen oder die Seite neu laden.

Die Sitzung wurde vom Server pausiert.

Sitzung konnte nicht fortgesetzt werden.
Bitte erneut versuchen oder die Seite neu laden.