Anlage 2 zum AVV: Verzeichnis der Unterauftragsverarbeiter
gemäß Art. 28 Abs. 2, 4 DSGVO
Auftragnehmer: fmhconsulting · Qognio — Finn Malte Hinrichsen Stand: Juli 2026
1. Vorbemerkung
Dieses Verzeichnis dokumentiert alle Unterauftragsverarbeiter, die der Auftragnehmer im Rahmen der Auftragsverarbeitung gemäß dem Auftragsverarbeitungsvertrag (AVV) einsetzt. Es wird als Anlage 2 zum AVV geführt und bei jeder Änderung aktualisiert.
Der Auftraggeber hat dem Auftragnehmer gemäß § 7 Abs. 1 des AVV eine allgemeine schriftliche Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern erteilt. Der Auftragnehmer informiert den Auftraggeber gemäß § 7 Abs. 2 des AVV über jede beabsichtigte Änderung mindestens 14 Kalendertage im Voraus.
2. Aktuelle Unterauftragsverarbeiter
Die Kern-Verarbeitungsleistungen erbringt der Auftragnehmer ausschließlich in Rechenzentren innerhalb Deutschlands — teils auf eigener, dedizierter Hardware, teils auf dedizierten Servern, virtuellen Maschinen und GPU-Kapazitäten deutscher Infrastruktur-Partner:
- Die Sprachmodelle (Qwen 3.5, Qwen 3 Coder/VL, GPT-OSS, Granite, MiniMax) werden auf dedizierter GPU-Hardware in Deutschland betrieben (Self-Hosted im „KI-Bunker" sowie auf GPU-Kapazität des deutschen Partners CloudCourse GmbH).
- Die Bot-Runtime (OpenClaw) läuft in eigenen containerisierten Umgebungen (LXC) auf dedizierten Servern bzw. virtuellen Maschinen, die der Auftragnehmer teils auf eigener Hardware, teils bei den deutschen Infrastruktur-Partnern netcup GmbH und CloudCourse GmbH betreibt.
- Datenbanken (PocketBase/SQLite) und Backups werden auf derselben, ausschließlich in Deutschland gelegenen Infrastruktur betrieben (Datenträger verschlüsselt, LUKS).
- Es erfolgt keine Nutzung von US-Hyperscalern (kein AWS, Azure, GCP, Oracle Cloud o. ä.) für die Kern-Verarbeitung; eine Drittlandübermittlung durch den Auftragnehmer findet außerhalb der gesondert ausgewiesenen Fälle (insb. Zahlungsabwicklung Stripe, siehe Tabelle) nicht statt.
- Die eingesetzten deutschen Infrastruktur- und KI-Modell-Partner sind als Unterauftragsverarbeiter in der Tabelle unten (Abschnitt 3) gelistet.
Für die Zahlungsabwicklung (Billing) wird ein Unterauftragsverarbeiter eingesetzt (siehe Tabelle unten). Darüber hinaus können optionale Content-Connectoren zu vom Auftraggeber betriebenen bzw. beauftragten Drittsystemen (Cloud-Speicher, E-Mail, Web) aktiviert werden. Die Nutzung dieser Connectoren erfolgt ausschließlich auf aktive Entscheidung und mit den Zugangsdaten des Auftraggebers.
3. Tabellarisches Verzeichnis
| Nr. | Name/Firma | Anschrift | Verarbeitungszweck | Art der Daten | Standort der Verarbeitung | Rechtsgrundlage Drittland | Vertragsstatus | Genehmigung AG |
|---|---|---|---|---|---|---|---|---|
| 1 | Stripe Payments Europe, Ltd. | 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (EU-Zweigniederlassung von Stripe, Inc., USA) | Zahlungsabwicklung (Abo-Management, Rechnungserstellung, Kreditkartenverarbeitung) | Stammdaten (Name, E-Mail-Adresse), Rechnungsadresse, ggf. USt-IdNr, Zahlungsmittel-Metadaten (Stripe-Tokenisierung; Kartendaten selbst werden niemals an Qognio übertragen) | Primär EU (Stripe Ireland). Falls technisch bedingt Datentransfer in die USA erfolgt: Stripe ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Zusätzlich Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO. | Art. 45 DSGVO (Angemessenheitsbeschluss EU-US DPF) + Art. 46 DSGVO (SCC als Redundanzgarantie) | AVV via Stripes Data Processing Addendum (stripe.com/legal/dpa) abgeschlossen | Erstgenehmigung durch Abschluss des Hauptvertrages mit Qognio |
| 2 | Dropbox, Inc. (optional, nur bei Aktivierung des Dropbox-Connectors durch den Auftraggeber) | 1800 Owens Street, Suite 200, San Francisco, CA 94158, USA | Bereitstellung des vom Auftraggeber ausgewählten Dropbox-Speichers für den Content-Connector (Lesen und Indexieren von Dateien in einen Qognio-Bot) | Datei-Inhalte und Metadaten (Pfad, Name, Größe, mtime) aus den vom Auftraggeber explizit freigegebenen Ordnern/Apps; OAuth-Access-/Refresh-Token (AES-256-GCM verschlüsselt in PB) | USA | EU-US Data Privacy Framework (DPF) (Dropbox, Inc. ist zertifiziert); ergänzend Dropbox Business Data Processing Agreement mit SCC (Art. 46 DSGVO) | Dropbox DPA (dropbox.com/business/trust/compliance/dpa) abgeschlossen | Opt-In pro Bot durch den Auftraggeber (OAuth-Consent-Flow im Portal) |
| 3 | Microsoft Corporation (optional, nur bei Aktivierung des SharePoint-/Microsoft-Graph-Connectors durch den Auftraggeber) | One Microsoft Way, Redmond, WA 98052, USA (EU-Repräsentant: Microsoft Ireland Operations Ltd., One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland) | Bereitstellung des vom Auftraggeber ausgewählten SharePoint-Tenants/Drives für den Content-Connector über die Microsoft Graph API | Datei-Inhalte und Metadaten aus den vom Auftraggeber freigegebenen Sites/Drives/Ordnern; OAuth-Access-/Refresh-Token + Tenant-ID (AES-256-GCM verschlüsselt in PB) | EU-Datacenter (Standardeinstellung des Tenants), ggf. USA je nach Microsoft-365-Datenstandort-Konfiguration des Auftraggebers | EU-US Data Privacy Framework (DPF) (Microsoft Corporation ist zertifiziert); Microsoft Products and Services Data Protection Addendum (DPA) mit SCC (Art. 46 DSGVO) | Microsoft DPA gilt über die bestehende M365-Beziehung des Auftraggebers; Qognio agiert als Consuming-App mit OAuth-Scope | Opt-In pro Bot durch den Auftraggeber (OAuth-Consent-Flow im Portal) |
| 4 | netcup GmbH | Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland (AG Mannheim, HRB 705547) | Bereitstellung dedizierter Server / virtueller Maschinen (IaaS) für Bot-Runtime, Datenbanken und Speicher | Alle im Dienst verarbeiteten Daten (in verschlüsselten Volumes gespeichert, LUKS) | Deutschland | Keine Drittlandübermittlung — Verarbeitung ausschließlich in Deutschland (Art. 44 ff. DSGVO nicht einschlägig) | AVV nach Art. 28 DSGVO abzuschließen ⚠ (netcup bietet Standard-AVV) | Allgemeine Genehmigung mit AVV (§ 7 Abs. 1) |
| 5 | CloudCourse GmbH | Heikendorfer Weg 57, 24149 Kiel, Deutschland (AG Kiel, HRB 23573 KI) | Bereitstellung dedizierter GPU-/Bare-Metal- und Rechenzentrumskapazität (u. a. Betrieb der GPU-Inferenz „KI-Bunker") | Konversations-/Inferenzdaten (transient während der Inferenz), Bot-Runtime-Daten | Deutschland (Kiel, Schleswig-Holstein) | Keine Drittlandübermittlung | AVV nach Art. 28 DSGVO abzuschließen ⚠ | Allgemeine Genehmigung mit AVV (§ 7 Abs. 1) |
| 6 | STACKIT GmbH & Co. KG (Schwarz Digits) | Stiftsbergstraße 1, 74172 Neckarsulm, Deutschland (AG Stuttgart, HRA 741347) | Optional/zuschaltbar: Bereitstellung zusätzlicher KI-Modell-Inferenzkapazität (Model Serving) für Spitzen-/Zusatzlast — alles deutsche KI | Prompt-/Konversationsdaten während der Inferenz (transient; laut Anbieter weder gespeichert noch zum Training verwendet) | Deutschland | Keine Drittlandübermittlung | STACKIT-/Schwarz-Digits-AVV abzuschließen ⚠; BSI-C5-testiert | Allgemeine Genehmigung mit AVV (§ 7 Abs. 1) |
| 7 | ALL-INKL.COM – Neue Medien Münnich (Inh. René Münnich) | Hauptstraße 68, 02742 Friedersdorf, Deutschland | Domain-Registrierung und DNS für qognio.com sowie Versand transaktionaler E-Mails (RFC-2142-Aliasse info/support/datenschutz/… sowie Welcome-, Termin- und Ticket-Benachrichtigungen) | E-Mail-Adressen und -Inhalte der transaktionalen Nachrichten; DNS-/Domain-Metadaten | Deutschland | Keine Drittlandübermittlung | AVV nach Art. 28 DSGVO abzuschließen ⚠ (All-Inkl/KAS bietet AVV) | Allgemeine Genehmigung mit AVV (§ 7 Abs. 1) |
Hinweis zu E-Mail-Connector (IMAP) und HTTP-Web-Crawler:
- E-Mail-Connector (IMAP): Der Auftraggeber stellt eine bereits von ihm betriebene bzw. vertraglich abgesicherte Mailbox (eigener Mail-Provider) bereit. Qognio wird nicht Auftragsverarbeiter des Mail-Providers. Der AVV zwischen dem Auftraggeber und seinem Mail-Provider bleibt davon unberührt. Qognio verarbeitet lediglich die über IMAP abgerufenen Nachrichten im Rahmen des bestehenden AVV mit dem Auftraggeber.
- HTTP-Web-Crawler: Zugriff erfolgt auf öffentlich verfügbare bzw. vom Auftraggeber benannte Web-Inhalte. Eine Auftragsverarbeiterbeziehung zu den abgerufenen Web-Zielen besteht nicht; Qognio agiert hier als technischer Abrufer im Auftrag des Auftraggebers.
4. Anforderungen an Unterauftragsverarbeiter
Sollte der Auftragnehmer zukünftig Unterauftragsverarbeiter hinzuziehen, gelten folgende Anforderungen:
(1) Jeder Unterauftragsverarbeiter muss vertraglich auf Datenschutzpflichten verpflichtet werden, die den Pflichten des AVV gleichwertig sind (Art. 28 Abs. 4 DSGVO).
(2) Insbesondere müssen Unterauftragsverarbeiter:
- Technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO nachweisen, die mindestens dem Schutzniveau der Anlage 1 (TOMs) entsprechen
- Daten ausschließlich innerhalb der EU/des EWR verarbeiten, es sei denn, ein angemessenes Datenschutzniveau im Drittland ist durch geeignete Garantien (Art. 46 DSGVO) oder einen Angemessenheitsbeschluss (Art. 45 DSGVO) sichergestellt
- Sich zur Vertraulichkeit verpflichten
- Den Auftragnehmer bei der Erfüllung von Betroffenenrechten unterstützen
- Datenschutzverletzungen unverzüglich melden
- Daten nach Beendigung der Unterauftragsverarbeitung löschen oder zurückgeben
(3) Der Auftragnehmer überprüft die Einhaltung der datenschutzrechtlichen Pflichten durch Unterauftragsverarbeiter vor deren Einsatz und danach regelmäßig (mindestens jährlich).
5. Änderungsverfahren
(1) Bei beabsichtigter Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragnehmer den Auftraggeber schriftlich (auch per E-Mail) unter Angabe von:
- Name und Anschrift des Unterauftragsverarbeiters
- Art und Zweck der Verarbeitung
- Kategorien der verarbeiteten Daten
- Standort der Verarbeitung
- Getroffene Garantien
(2) Der Auftraggeber kann innerhalb von 14 Kalendertagen nach Zugang der Mitteilung begründeten Einspruch erheben (§ 7 Abs. 2 AVV).
(3) Jede Änderung wird in diesem Verzeichnis dokumentiert und mit Datum versehen. Vorherige Versionen werden für die Dauer der Aufbewahrungsfrist archiviert.
6. Änderungshistorie
| Datum | Änderung | Genehmigung AG |
|---|---|---|
| April 2026 | Erstfassung — Stripe Payments Europe als Unterauftragsverarbeiter für Billing | Erstgenehmigung mit AVV |
| April 2026 | Ergänzung Content-Connectoren — Dropbox, Inc. (USA, DPF) und Microsoft Corporation (USA/EU, DPF) als optionale Unterauftragsverarbeiter, aktiv nur bei Opt-In durch den Auftraggeber; E-Mail-Connector (IMAP) und HTTP-Web-Crawler als Nicht-Unterauftragsverarbeiter-Hinweis ergänzt | Opt-In pro Bot durch den Auftraggeber via OAuth-Consent im Portal |
| Juli 2026 | Ergänzung der deutschen Infrastruktur- und KI-Modell-Partner als Unterauftragsverarbeiter (Nr. 4–6): netcup GmbH (IaaS, Karlsruhe), CloudCourse GmbH (GPU-/RZ-Kapazität, Kiel), STACKIT GmbH & Co. KG (optionales KI-Model-Serving, Neckarsulm) — sämtlich in Deutschland, keine Drittlandübermittlung; Vorbemerkung (Abschnitt 2) präzisiert: Verarbeitung in deutschen Rechenzentren (eigene Hardware + deutsche Infrastruktur-Partner) statt „ausschließlich eigene Infrastruktur", „keine US-Hyperscaler" statt „keine externen Cloud-Anbieter" | Allgemeine Genehmigung mit AVV (§ 7 Abs. 1) |
| Juli 2026 | Ergänzung ALL-INKL.COM – Neue Medien Münnich (Nr. 7) als Unterauftragsverarbeiter für Domain/DNS und Versand transaktionaler E-Mails (bislang nur auf der Website-Subprozessorenliste geführt) — Deutschland, keine Drittlandübermittlung | Allgemeine Genehmigung mit AVV (§ 7 Abs. 1); Information nach § 7 Abs. 2 |
Letzte Überprüfung: Juli 2026 Nächste planmäßige Überprüfung: April 2027 (halbjährlich bei Änderungen)
Dieses Verzeichnis ist Bestandteil des Auftragsverarbeitungsvertrages (AVV) zwischen den Parteien.