Skip to main content

Sub-Auftragsverarbeiter

Diese Seite listet alle Drittanbieter, die Stimmdienst zur Erbringung der Voice-Agent-Leistung einsetzt — sortiert nach Datenfluss und Risikobewertung. Sie ist Anlage zum Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO und Quelle der Wahrheit für die per-Kunden-Sub-Processor-Liste.

Version
2026-05-09
Letzte Prüfung
2026-05-09
Anzahl
10 Sub-Auftragsverarbeiter
Hinweis zum Änderungsverfahren: Stimmdienst informiert Auftraggeber über jede Änderung der Sub-Processor-Liste mindestens 30 Tage vor Inkrafttreten per E-Mail. Innerhalb dieser Frist hat der Auftraggeber ein Widerspruchsrecht gemäß Art. 28 Abs. 2 DSGVO.

sipgate GmbH

Telephony carrier (DACH inbound/outbound calls)

Risiko: Niedrig
Sitz
Deutschland (Düsseldorf)
Verarbeitungsregion
Deutschland
Datenkategorien
Sprach-Audio, Anruf-Metadaten, Anrufer-Telefonnummer
Schrems II
Nicht anwendbar (EU-/UK-Adäquanz)

Stimmdienst's primary DACH carrier. SIP-Trunk routet Anrufe in unsere Voice-Pipeline. Stimmdienst tritt als Wiederverkäufer der Carrier-Leistung auf, NICHT als eigener TK-Anbieter — TKG/§170 LI-Pflichten verbleiben bei sipgate.

LiveKit, Inc.

Real-time WebRTC/SIP bridge zwischen Carrier und Pipecat-Pipeline

Risiko: Mittel
Sitz
USA (Delaware)
Verarbeitungsregion
EU (Region per Support gepinnt)
Datenkategorien
Sprach-Audio, Infrastruktur-Logs
Schrems II
Relevant — TIA + SCC abgesichert

US-Inc, aber EU-Region per Support-Anfrage gepinnt; Observability auf Projekt-Ebene deaktiviert (Default sendet Telemetrie in die USA — verletzt Datenresidenz-Aussage). Schrems II-relevant, aber durch SCC + Region-Pinning + DPIA-Anhang abgesichert. Selbst-Hosting auf Hetzner als Fallback dokumentiert.

Cantab Research Ltd. (Speechmatics)

Speech-to-Text (Sprachverstehen, Deutsch + DACH-Dialekte)

Risiko: Niedrig
Sitz
Vereinigtes Königreich (Cambridge)
Verarbeitungsregion
EU/UK
Datenkategorien
Sprach-Audio, Transkripte
Schrems II
Nicht anwendbar (EU-/UK-Adäquanz)

UK-Adäquanzbeschluss (UK GDPR-Adequacy) macht UK-Datenübermittlung Schrems-II-frei. Bessere Behandlung deutscher Dialekte (Bayrisch, Schwäbisch, Österreichisch) als US-Wettbewerber.

Mistral AI SAS

Large Language Model — Quality-Tier (Standard für alle Kunden)

Risiko: Niedrig
Sitz
Frankreich (Paris)
Verarbeitungsregion
Frankreich
Datenkategorien
Transkripte
Schrems II
Nicht anwendbar (EU-/UK-Adäquanz)

EU-souveräner LLM-Anbieter, Hosting in Paris (NICHT AWS-EU-Repackaging). Mistral Large 2/3 für Voice-Loop. Schrems II-frei (FR-Anbieter, FR-Hosting).

Aleph Alpha GmbH

Large Language Model — Prestige-Tier (opt-in pro Kunde, BSI-zertifiziert)

Risiko: Niedrig
Sitz
Deutschland (Heidelberg)
Verarbeitungsregion
Deutschland
Datenkategorien
Transkripte
Schrems II
Nicht anwendbar (EU-/UK-Adäquanz)

Aktiv NUR wenn Kunde Prestige-Tier wählt (orgProfiles.llmTier='prestige'). Deutsch trainiert, Heidelberg-gehostet, BSI-zertifizierte Modelle. Für öffentlicher Sektor / KRITIS / regulierte Kunden mit deutscher-Hoheit-Anforderung.

Microsoft Ireland Operations Ltd. (Azure Speech)

Text-to-Speech (Sprachausgabe, Deutsche Neural Voices)

Risiko: Mittel
Sitz
USA (Microsoft Corp.); EU-Vertragspartner: Microsoft Ireland
Verarbeitungsregion
EU (West Europe / France Central / Sweden Central)
Datenkategorien
Transkripte
Schrems II
Relevant — TIA + SCC abgesichert

Microsoft EU Data Boundary (seit 2024 GA) — vertraglich zugesicherte EU-Datenresidenz für Speech Services. Schrems II-Risiko durch SCC + EU Data Boundary abgesichert. Vertragspartner ist Microsoft Ireland (EU), nicht Microsoft Corp.

DPA / AVV des Anbieters → EU AI Act: GPAI-Pflichten gelten; Microsoft Compliance-Dokumentation in AVV-Anhang. EU Data Boundary deckt Stimmdienst-Datenflüsse ab.

ElevenLabs Inc.

Text-to-Speech — Premium-Tier (opt-in pro Kunde, höhere Sprachqualität)

Risiko: Hoch
Sitz
USA (Delaware)
Verarbeitungsregion
EU residency (nur Enterprise-Tier) oder USA
Datenkategorien
Transkripte
Schrems II
Relevant — TIA + SCC abgesichert

Aktiv NUR wenn Kunde Premium-Voice wählt. WICHTIG für Heilberufe / Anwaltschaft: ElevenLabs unterzeichnet KEINE §203 StGB-Mitwirkenden-Klausel — für Berufsgeheimnisträger (Ärzte, Anwälte, Steuerberater) kann ElevenLabs NICHT eingesetzt werden. TTS-Anbieter ist über Pipecat-Adapter austauschbar; Wechsel auf Coqui-Self-Host möglich.

DPA / AVV des Anbieters → EU AI Act: GPAI-Anbieter; Sprach-Klon-Funktionen unterliegen Art. 50(4) Deepfake-Offenlegungspflicht (von Stimmdienst nicht aktiviert).

Convex, Inc.

Application database + serverless functions (Stimmdienst-App-Backend)

Risiko: Hoch
Sitz
USA (Delaware)
Verarbeitungsregion
USA (aktuell) — EU-Region wird vor erstem regulierten Kunden geprüft
Datenkategorien
Transkripte, Anruf-Metadaten, Nutzerkonto-Daten, Abrechnungsdaten
Schrems II
Relevant — TIA + SCC abgesichert

OFFENE FRAGE — wesentlicher Schrems-II-Risikofaktor für Prestige-Kunden. Convex Cloud bietet EU-Region; vor erstem regulierten Kunden Migration evaluieren ODER Self-Host-Option dokumentieren. Aktuell US-gehostet, abgesichert über SCC. Audio wird NICHT in Convex gespeichert (LiveKit-only); Transkripte + Metadaten sind die expontierten Datenkategorien.

Vercel Inc.

Frontend-Hosting (stimmdienst.de SvelteKit-App)

Risiko: Mittel
Sitz
USA (Delaware)
Verarbeitungsregion
EU (Frankfurt edge) + USA
Datenkategorien
Nutzerkonto-Daten, Infrastruktur-Logs
Schrems II
Relevant — TIA + SCC abgesichert

Frontend-Static-Hosting, kein Audio. Build-Logs + HTTP-Logs in Vercel-EU-Region möglich, aber Standard ist global. Vor erstem regulierten Kunden: EU-only-Region erzwingen oder Migration auf Cloudflare Pages / Hetzner.

Amazon Web Services EMEA SARL (SES)

Transactional email (App-E-Mails, hello@stimmdienst.de Posteingang)

Risiko: Niedrig
Sitz
USA (Amazon.com, Inc.); EU-Vertragspartner: AWS EMEA Luxembourg
Verarbeitungsregion
EU (eu-north-1, Stockholm)
Datenkategorien
E-Mail-Inhalt, Nutzerkonto-Daten
Schrems II
Relevant — TIA + SCC abgesichert

Ausschließlich Transactional-Mail (Auth-E-Mails, Einladungen, Inbox-Eingang). EU-Region eu-north-1 (Stockholm). Vertragspartner ist AWS EMEA Luxembourg (EU).

Vollständige Anlage zum AVV

Diese Seite ist die publizierte Version der Sub-Processor-Liste. Auftraggeber erhalten zusätzlich eine maschinenlesbare Fassung als Anlage zum AVV (PDF + JSON). Bei Fragen oder für eine TIA-Vorlage zu einem einzelnen Sub-Processor: datenschutz@stimmdienst.de.

Änderungshistorie: Versionsverlauf via Git-History des Repos. Bei Bedarf RSS-Feed ist in Vorbereitung.