Skip to main content

Sub-Auftragsverarbeiter

Diese Seite listet alle Drittanbieter, die Stimmdienst zur Erbringung der Voice-Agent-Leistung einsetzt — sortiert nach Datenfluss und Risikobewertung. Sie ist Anlage zum Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO und Quelle der Wahrheit für die per-Kunden-Sub-Processor-Liste.

Version
2026-09-05
Letzte Prüfung
2026-09-05
Anzahl
5 Sub-Auftragsverarbeiter
Hinweis zum Änderungsverfahren: Stimmdienst informiert Auftraggeber über jede Änderung der Sub-Processor-Liste mindestens 30 Tage vor Inkrafttreten per E-Mail. Innerhalb dieser Frist hat der Auftraggeber ein Widerspruchsrecht gemäß Art. 28 Abs. 2 DSGVO.

sipgate GmbH

Telephony carrier (DACH inbound/outbound calls)

Risiko: Niedrig
Sitz
Deutschland (Düsseldorf)
Verarbeitungsregion
Deutschland
Datenkategorien
Sprach-Audio, Anruf-Metadaten, Anrufer-Telefonnummer
Schrems II
Nicht anwendbar (EU-/UK-Adäquanz)

Stimmdienst's primary DACH carrier. SIP-Trunk routet Anrufe in unsere Voice-Pipeline. Stimmdienst tritt als Wiederverkäufer der Carrier-Leistung auf, NICHT als eigener TK-Anbieter — TKG/§170 LI-Pflichten verbleiben bei sipgate.

Hetzner Online GmbH

Hosting der gesamten Stimmdienst-Infrastruktur: selbst-betriebene Convex-Datenbank, LiveKit Real-time-Bridge, Pipecat Voice-Pipeline und SvelteKit-Frontend

Risiko: Niedrig
Sitz
Deutschland (Gunzenhausen)
Verarbeitungsregion
Deutschland (Falkenstein/Nürnberg, eu-central)
Datenkategorien
Sprach-Audio, Anruf-Metadaten, Transkripte, Anrufer-Telefonnummer, Nutzerkonto-Daten, Abrechnungsdaten, Infrastruktur-Logs
Schrems II
Nicht anwendbar (EU-/UK-Adäquanz)

Stimmdienst betreibt alle Kern-Dienste selbst auf einem Hetzner-Server in Deutschland: (1) Convex-Backend (Open-Source-Distribution, selbst betrieben) — speichert Transkripte, Anruf-Metadaten, Nutzerkonten, Abrechnungsdaten; (2) LiveKit (Apache-2.0 OSS) — Real-time WebRTC/SIP-Bridge; (3) Pipecat Voice-Agent — Python-Service; (4) SvelteKit-Frontend. Weder Convex Inc. noch LiveKit Inc. erhalten Daten — beide sind reine Software-Hersteller, keine Auftragsverarbeiter. Hetzner ist damit der EINZIGE Infrastruktur-Auftragsverarbeiter für Stimmdienst-eigene Verarbeitung. Volle deutsche Datenhoheit, kein US-CLOUD-Act-Zugriff.

Mistral AI SAS

Spracherkennung (Voxtral, Speech-to-Text) + Sprachmodell des Website-Chatbots

Risiko: Niedrig
Sitz
Frankreich (Paris)
Verarbeitungsregion
Frankreich
Datenkategorien
Sprach-Audio, Transkripte
Schrems II
Nicht anwendbar (EU-/UK-Adäquanz)

EU-souveräner Anbieter, Hosting in Paris (kein AWS-EU-Repackaging), Schrems-II-frei. Zwei Einsatzbereiche bei Stimmdienst: (1) **Spracherkennung im Telefonat** — pro Sprecher-Abschnitt wird der Roh-Audioausschnitt an die Voxtral-Batch-Schnittstelle (/v1/audio/transcriptions, language=de) übertragen und dort in Text gewandelt. Mistral erhält damit ausdrücklich **Sprach-Audio**, nicht nur Transkripte. (2) Sprachmodell des eingebetteten Website-Chatbots sowie interner Auswertungsläufe (Qualitätsbewertung, Klassifikation) — dort ausschließlich Text.

Cartesia, Inc.

Sprachsynthese (Text-to-Speech, deutsche Stimme des Assistenten)

Risiko: Mittel
Sitz
USA (San Francisco, Delaware Inc.)
Verarbeitungsregion
EU-Endpunkt; Anbieter mit Sitz in den USA
Datenkategorien
Transkripte
Schrems II
Relevant — TIA + SCC abgesichert

Wandelt die Antworten des Assistenten in hörbare Sprache (Modell sonic-3.5). Übertragen wird der zu sprechende Text, kein Anrufer-Audio. US-Anbieter, daher Drittlandübermittlung: abgesichert über SCC (Modul 3) und dokumentierte TIA. Der Anbieter ist über den Pipecat-Adapter austauschbar; ein Wechsel auf einen EU-Anbieter oder Self-Hosting ist ohne Eingriff in die übrige Verarbeitung möglich.

DPA / AVV des Anbieters → EU AI Act: GPAI-Anbieter. Sprach-Klon-Funktionen unterliegen Art. 50(4) Deepfake-Offenlegungspflicht — von Stimmdienst nicht genutzt; es kommen ausschließlich vorgefertigte Katalogstimmen zum Einsatz.

Amazon Web Services EMEA SARL

KI-Inferenz (Claude via Bedrock) und Transaktions-E-Mail (SES, hello@stimmdienst.de Posteingang)

Risiko: Mittel
Sitz
USA (Amazon.com, Inc.); EU-Vertragspartner: AWS EMEA Luxembourg
Verarbeitungsregion
EU (eu-central-1 Frankfurt für Bedrock; eu-north-1 Stockholm für SES)
Datenkategorien
Transkripte, E-Mail-Inhalt, Nutzerkonto-Daten
Schrems II
Relevant — TIA + SCC abgesichert

Zwei getrennte Dienste desselben Anbieters. (1) **Bedrock, Region eu-central-1 (Frankfurt)** — führt das Sprachmodell Claude Sonnet 4.5 aus, das den Gesprächsverlauf als Text verarbeitet und die Antworten formuliert. (2) **SES, Region eu-north-1 (Stockholm)** — ausschließlich Transaktions-E-Mail (Anmeldung, Einladungen, Posteingang). Vertragspartner ist in beiden Fällen AWS EMEA Luxembourg (EU); Drittlandbezug über SCC (Modul 3) und TIA abgesichert.

DPA / AVV des Anbieters → EU AI Act: Bedrock: GPAI-Bereitstellung. Anthropic ist Vertragspartner von AWS unter deren Bedrock-DPA; es findet keine direkte Datenübermittlung zwischen uns und Anthropic statt, und Bedrock-Daten werden nicht zum Modell-Training verwendet.

Vollständige Anlage zum AVV

Diese Seite ist die publizierte Version der Sub-Processor-Liste. Auftraggeber erhalten zusätzlich eine maschinenlesbare Fassung als Anlage zum AVV (PDF + JSON). Bei Fragen oder für eine TIA-Vorlage zu einem einzelnen Sub-Processor: datenschutz@stimmdienst.de.

Änderungshistorie: Versionsverlauf via Git-History des Repos. Bei Bedarf RSS-Feed ist in Vorbereitung.