Zum Hauptinhalt springen

Sub­auftrags­verarbeiter

Stand: August 2026 · Version 1.6

Diese Liste ist Bestandteil unserer Auftragsverarbeitungs-Vereinbarung (AVV) und dokumentiert alle Subauftragsverarbeiter, die für den Betrieb von Smart Legal Pro eingesetzt werden. Änderungen kündigen wir mindestens 30 Tage im Voraus an; Auftraggeber können der Änderung schriftlich widersprechen.

Aktive Subprozessoren

AnbieterZweckStandortTransfer-MechanismusDPA
Lovable Tech ABHosting, Edge-Compute, Datenbank (PostgreSQL), Authentifizierung, StorageSchweden / EU (AWS Frankfurt eu-central-1)EU/EEA — kein Drittlandtransfer / no third-country transferLovable Tech ABDPA
Requesty Ltd (UK)AI-Router/Gateway zu führenden LLM-Anbietern. EU-Routing aktiv: Verarbeitung über den Frankfurt-Endpunkt, Inferenz ausschließlich auf EU-Modellen (AWS Bedrock Frankfurt / Google Vertex EU). Zero-Retention konfiguriert (keine Speicherung von Anfragen oder Antworten), kein Training auf Kundendaten. Der Modell-Mix variiert je nach Aufgabe, bleibt aber innerhalb der EU. Ausnahme: ein einzelnes optionales Premium-Modell im Anwaltsportal (nur nach ausdrücklicher Kanzlei-Freigabe) läuft ebenfalls auf einer EU-Instanz, speichert Anfragen beim Modell-Anbieter aber bis zu 30 Tage statt Zero-Retention (Details: Ziff. 4 der KI-Transparenzseite).Verarbeitung EU (router.eu.requesty.ai, Frankfurt; Inferenz AWS Bedrock Frankfurt / Google Vertex EU); Gesellschaftssitz Vereinigtes KönigreichInhalte in der EU verarbeitet — kein Transfer in unsichere Drittländer. Vertragspartner Requesty Ltd (UK) unter EU-Angemessenheitsbeschluss (Art. 45 DSGVO) / content processed in the EU; contractor Requesty Ltd (UK) under the EU adequacy decisionRequesty Ltd (UK)DPA
ElevenLabs, Inc.Sprachverarbeitung für das optionale Live-Sprachgespräch mit dem KI-Agenten (Spracherkennung, Sprachausgabe, Gesprächssteuerung). Nur nach ausdrücklicher Einwilligung; kein Training auf Kundendaten; Audio-Löschung nach Transkription, Metadaten max. 30 Tage.USAEU-SCC (2021/914) + Einwilligung Art. 49 Abs. 1 lit. a DSGVO / explicit consentElevenLabs, Inc.DPA
Stripe Payments Europe, Ltd.Zahlungsabwicklung (Karten, SEPA, Wallets), Rechnungs- und SteuerdatenIrland / EU; Konzernverbund USAIntra-EU + EU-SCC für KonzernverbundStripe Payments Europe, Ltd.DPA
Brevo SAS (vormals Sendinblue)Transaktionale E-Mails (Magic-Link, Quittungen, System-Benachrichtigungen)Frankreich / EUEU/EEABrevo SAS (vormals Sendinblue)DPA
Microsoft Ireland Operations Ltd. (Azure AI Translator)Optionale Dokumentübersetzung im DMS (Anwaltsportal + Consumer-Tresor). Nur Dokumente, die Sie ausdrücklich zur Übersetzung auswählen, werden übermittelt. Text-Übersetzung wird ausschließlich im Arbeitsspeicher verarbeitet, nicht gespeichert; Dokumentübersetzung speichert die Datei nur transient während der Verarbeitung und löscht sie danach unwiderruflich (Hard-Delete). Kein Training auf Kundendaten. Bewusst kein LLM: eine PII-Maskierung würde Namen/Beträge/Aktenzeichen unkenntlich machen und die Übersetzung unbrauchbar machen.EU (Azure-Region West Europe / Niederlande)Verarbeitung in der EU-Region; keine dauerhafte Speicherung / processing within the EU region; no persistent storageMicrosoft Ireland Operations Ltd. (Azure AI Translator)DPA
Microsoft Ireland Operations Ltd. (Microsoft Graph)Optionale E-Mail-Postfach-Anbindung im Anwaltsportal (Berechtigungen Mail.Read und Mail.Send). Wird ausschließlich aktiv, wenn die Kanzlei ihr eigenes Microsoft-365-Konto per OAuth verbindet; gesendet wird ausschließlich eine vom Anwalt ausdrücklich freigegebene Antwort, nie automatisch. Die Plattform speichert nur verschlüsselte Zugriffstokens, Nachrichten-Metadaten (Betreff, Absender, Datum, Kurzvorschau) und eigene Antwort-Entwürfe, keine Inhalte eingehender E-Mails. Trennung löscht alle gespeicherten Daten.Irland / EU (Tenant-abhängig)Eigener Vertrag der Kanzlei mit Microsoft; Zugriff nur nach aktiver Verbindung / firm's own contract with Microsoft; access only after active connectionMicrosoft Ireland Operations Ltd. (Microsoft Graph)DPA
Google Ireland Ltd. (Gmail API)Optionale E-Mail-Postfach-Anbindung im Anwaltsportal (Scopes gmail.readonly und gmail.send). Wird ausschließlich aktiv, wenn die Kanzlei ihr eigenes Google-Konto per OAuth verbindet; gesendet wird ausschließlich eine vom Anwalt ausdrücklich freigegebene Antwort, nie automatisch. Die Plattform speichert nur verschlüsselte Zugriffstokens, Nachrichten-Metadaten und eigene Antwort-Entwürfe, keine Inhalte eingehender E-Mails. Trennung löscht alle gespeicherten Daten und widerruft den Zugriff.Irland / EU (Konto-abhängig)Eigener Vertrag der Kanzlei mit Google; Zugriff nur nach aktiver Verbindung / firm's own contract with Google; access only after active connectionGoogle Ireland Ltd. (Gmail API)DPA
Cloudflare, Inc.CDN, DDoS-Schutz, TLS-Terminierung (über Hosting-Provider) sowie Turnstile-Bot-Schutz auf dem Registrierungsformular (IP, anonymisierte Browser-/Geräte-Signale, kein Tracking-Cookie).USA mit EU-PopsEU-SCC + EU-US DPFCloudflare, Inc.DPA
Perplexity AI, Inc.Optionale KI-gestützte Web-Recherche mit Quellenbelegen — Funktion „Quellen ergänzen“ im Anwalts-Chat (Marker [[research:...]]) und ein eigener Recherche-Modus; daneben eine separate, admin-interne Rechts-Konzept-Recherche zur Wissensgraph-Kuratierung ohne Mandantenbezug. In den beiden erstgenannten, aktennahen Flächen wird die Suchanfrage (kann aus dem Chat-/Aktenkontext abgeleitet sein) vor der Übermittlung Edge-seitig PII-maskiert, soweit technisch erkennbar (siehe Datenschutz §4c). Laut Anbieter-Dokumentation gilt für die genutzte API eine strikte Zero-Data-Retention-Richtlinie (keine Speicherung von Anfrage/Antwort über die Verarbeitung hinaus) und kein Training auf API-Kundendaten.USAEU-SCC (Modul 2/3) + EU-US Data Privacy Framework (zertifiziert) / EU-SCC (Modules 2/3) + EU-US Data Privacy Framework (certified)Perplexity AI, Inc.DPA
Signa (signa.so)Markenregister-Recherche (EUIPO- und WIPO-Global-Brand-DB-Datenbestand) für die optionale Register-Abfrage im Anwalts-Chat (Marker [[lookup:trademark|...]]). Übermittelt wird ausschließlich die Marken-/Firmenbezeichnungs-Suchanfrage, kein Dokumentenupload. Lizenzierter Dritt-Anbieter mit synchronisierter Datenkopie statt einer Direktabfrage bei WIPO (dessen eigene Nutzungsbedingungen automatisierte Abfragen untersagen).Norwegen / EWR (Oslo)EU/EWR — kein Drittlandtransfer / EU/EEA — no third-country transferSigna (signa.so)DPA
Companies House (Regierung des Vereinigten Königreichs)Firmenregister-Abfrage im Vereinigten Königreich (England, Wales, Schottland, Nordirland) für die optionale Register-Abfrage im Anwalts-Chat (Marker [[lookup:company|...]]). Übermittelt wird ausschließlich die Firmennamens-/Registernummer-Suchanfrage. Amtliches, öffentliches Handelsregister der britischen Regierung; die zurückgelieferten Daten (Firmenname, -nummer, -status, Adresse) sind nach dem Companies Act 2006 gesetzlich zur öffentlichen Einsichtnahme bestimmt.Vereinigtes KönigreichÖffentliches Register in einem Drittland unter EU-Angemessenheitsbeschluss (Art. 45 DSGVO) / public register in a third country covered by the EU adequacy decision (Art. 45 GDPR)Companies House (Regierung des Vereinigten Königreichs)DPA

Nachgelagerte KI-Modellanbieter (über Requesty)

Requesty leitet Verarbeitungsaufträge an führende LLM-Anbieter (z. B. Google, OpenAI, Anthropic) weiter; der Modell-Mix variiert je nach Aufgabe. Diese Anbieter sind Sub-Unternehmer von Requesty — nicht direkte Vertragspartner von Smart Legal Pro. Drittlandübermittlungen sind über den AVV von Requesty abgesichert, inkl. EU-Standardvertragsklauseln (2021/914, Modul 3), Zero-Retention und vertraglichem Trainingsverbot auf Kundendaten. Separate SCCs mit einzelnen LLM-Anbietern sind nicht erforderlich, solange die Processor-Kette über Requesty dokumentiert ist.

Auftragnehmer / Verantwortliche

MaSa Tech und Betriebs GmbH, Rathenaustr. 58a, 14612 Falkensee, Deutschland — info@smartlegalpro.com

Drittlandstransfer & Garantien

Sofern Subprozessoren personenbezogene Daten in Drittländer übermitteln, erfolgt dies ausschließlich auf Grundlage der EU-Standardvertragsklauseln (Beschluss (EU) 2021/914, Modul 2 und/oder Modul 3), ergänzt durch ein Transfer Impact Assessment (TIA) und – soweit verfügbar – das EU-US Data Privacy Framework. Zusätzliche technische Schutzmaßnahmen: TLS 1.3 in transit, AES-256 at rest, serverseitige PII-Maskierung vor ausgehenden KI-Calls, Zero-Retention beim AI-Gateway.

Benachrichtigung über Änderungen

Auftraggeber, die eine Vorab-Benachrichtigung bei Änderungen wünschen, abonnieren bitte unsere Subprozessor-Updates per E-Mail an info@smartlegalpro.com mit Betreff: Subprozessor-Updates.

Kostenlos starten
Keine Kreditkarte
Jetzt starten