Datenschutz · Anlage 2 zum AVV
Verzeichnis der Unterauftragsverarbeiter
Diese Seite ist die öffentliche Fassung der Anlage 2 (Formblatt 1 der Verhaltensregel Trusted Data Processor) zum Auftragsverarbeitungsvertrag (AVV) der AWARE7 GmbH. Sie nennt alle Unterauftragsverarbeiter bis zum Ende der Leistungskette sowie die eingesetzten Drittland-Garantien.
Version 1.2 · gültig ab 01. August 2026 · Fragen: E-Mail (Kevin Jäkel LL.B., HK2 Comtection GmbH, Externer Datenschutzbeauftragter)
Die vollständige Datenschutzerklärung der AWARE7-Website (inkl. Consent-basierter Dienste) findet sich unter /datenschutz.
Die AWARE7 GmbH hat sich am 28. Mai 2026 auf die behördlich genehmigte Verhaltensregel Trusted Data Processor (Art. 40 DSGVO) verpflichtet. Kontrollstelle ist die DSZ Datenschutz Zertifizierungsgesellschaft mbH (Art. 41 DSGVO). Dieses Verzeichnis setzt Formblatt 1 der Verhaltensregel um.
Verzeichnis verpflichteter Unternehmen Beschwerdeverfahren der DSZ
Datenverarbeitung bei AWARE7: ausschließlich in der Europäischen Union.
AWARE7 selbst verarbeitet Kundendaten ausschließlich innerhalb der Europäischen Union. Eigenentwickelte KI-Systeme laufen auf einem eigenen Cluster innerhalb der EU. Für die Wertschöpfung gegenüber Kunden werden keine externen KI-Dienste (OpenAI, Google, Anthropic, etc.) eingesetzt. Es werden keine Unterauftragsverarbeiter eingesetzt, die personenbezogene Daten in Drittländern verarbeiten. Managed-Phishing-Simulationen über die Plattform Phished NV laufen unter einer eigenen Lizenz des Auftraggebers (Vertrags- und AVV-Verhältnis direkt zwischen Auftraggeber und Phished NV); Phished ist damit kein Unterauftragsverarbeiter von AWARE7. Alternativ bietet AWARE7 manuelle Phishing-Simulationen an, die ausschließlich auf eigenen Systemen innerhalb Deutschlands betrieben werden.
Verantwortliche Stelle
| Unternehmen | AWARE7 GmbH |
| Anschrift | Munscheidstraße 14, 45886 Gelsenkirchen |
| Register | AG Gelsenkirchen, HRB 14935 · USt-IdNr. DE321457114 |
| Datenschutzbeauftragter | Kevin Jäkel LL.B. (Externer Datenschutzbeauftragter, HK2 Comtection GmbH), E-Mail |
| Sicherheitsvorfälle | E-Mail · PGP: public key |
| Zertifizierungen | ISO/IEC 27001:2022 · ISO 9001 · AZAV |
Unterauftragsverarbeiter
Sechs Anbieter. Fünf davon verarbeiten ausschließlich in der EU. Ein Anbieter (Phished) nutzt Google Cloud Platform mit Nordamerika-Regionen - dafür ist eine EU-only Alternative verfügbar.
Heinlein Hosting GmbH (Mailbox.org)
EU-only- Anschrift
- Schwedter Straße 8/9A, 10119 Berlin, Deutschland
- Register
- AG Berlin-Charlottenburg, HRB 220010 B
- Leistung
- E-Mail-Hosting + Groupware (Postfächer kontakt@a7.de, sicherheit@a7.de, sales@a7.de, etc.)
- Kategorien personenbezogener Daten
- E-Mail-Inhalte, Absender-/Empfängerdaten, Anhänge mit pbD
- Verarbeitungsorte
- DE
- Garantien
- EU/EWR - keine Drittlandtransfer
- Zertifizierungen
- ISO 27001
- Datenschutzerklärung
- Quelle beim Anbieter
Hetzner Online GmbH
EU-only- Anschrift
- Industriestraße 25, 91710 Gunzenhausen, Deutschland
- Register
- AG Ansbach, HRB 6089
- Leistung
- Server- und Cloud-Hosting (Root-Server + dedizierte Infrastruktur für AWARE7-Dienste)
- Kategorien personenbezogener Daten
- alle von AWARE7 auf Hetzner-Systemen gespeicherten Kundendaten, Log-/Metadaten
- Verarbeitungsorte
- DE
- Garantien
- EU/EWR - keine Drittlandtransfer
- Zertifizierungen
- ISO 27001, DIN EN 50600
- Datenschutzerklärung
- Quelle beim Anbieter
Haufe-Lexware GmbH & Co. KG (Produkt: Lexware Office / Lexoffice)
EU-only- Anschrift
- Munzinger Straße 9, 79111 Freiburg im Breisgau, Deutschland
- Register
- AG Freiburg, HRA 4408
- Leistung
- Buchhaltung, Rechnungsstellung, Angebotsverwaltung - verarbeitet Kunden-Stammdaten und Rechnungsdaten
- Kategorien personenbezogener Daten
- Unternehmensname, Rechnungsadresse, Ansprechpartner, Rechnungs-/Zahlungsdaten
- Verarbeitungsorte
- DE
- Garantien
- EU/EWR - keine Drittlandtransfer
- Weitere Unter-Unterauftragsverarbeiter
- Rechenzentren Frankfurt am Main
- Zertifizierungen
- ISO 27001
- Datenschutzerklärung
- Quelle beim Anbieter
BunnyWay d.o.o.
Drittland-Berührung- Anschrift
- Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien
- Leistung
- CDN und Video-Delivery für die AWARE7-Website (Edge-Caching von öffentlichen Assets). Geo-Steering ist so konfiguriert, dass Auslieferung ausschließlich von EU-Edge-Servern erfolgt.
- Kategorien personenbezogener Daten
- IP-Adressen, User-Agent-Strings, Abruf-Metadaten (Zeitpunkt, angeforderte URL)
- Verarbeitungsorte
- SI, EU
- Garantien
- EU/EWR - keine Drittlandtransfer (EU-only Geo-Steering aktiv)
- Zertifizierungen
- ISO 27001
- Datenschutzerklärung
- Quelle beim Anbieter
Scaleway SAS
EU-only- Anschrift
- 8, rue de la Ville-l'Évêque, 75008 Paris, Frankreich
- Register
- RCS Paris 433 115 904
- Leistung
- Transaktionaler E-Mail-Versand der Website (Scaleway Transactional Email, Region Paris) über die Versand-Subdomain n.a7.de: Bestätigungs-Mails und interne Formular-Benachrichtigungen an AWARE7-Mitarbeiter
- Kategorien personenbezogener Daten
- E-Mail-Adressen, Anrede/Name (sofern im Formular angegeben), E-Mail-Inhalte (Formulardaten in Benachrichtigungen), Zustell-Metadaten (Bounce-Status)
- Verarbeitungsorte
- FR
- Garantien
- EU/EWR - keine Drittlandtransfer
- Zertifizierungen
- ISO 27001
- Datenschutzerklärung
- Quelle beim Anbieter
Mailjet SAS (Sinch-Gruppe)
EU-only- Anschrift
- 13-13 bis, rue de l'Aubrac, 75012 Paris, Frankreich
- Leistung
- Newsletter-Versand (Bestands-Newsletter) über die Versand-Subdomain m.a7.de. Transaktionale Website-Mails laufen nicht mehr über Mailjet; interne Formular-Benachrichtigungen gehen ausschließlich an AWARE7-Mitarbeiter.
- Kategorien personenbezogener Daten
- E-Mail-Adressen der Newsletter-Empfänger, Anrede/Name (sofern bei der Anmeldung angegeben), Zustell-Metadaten (Bounce-/Open-Status)
- Verarbeitungsorte
- FR, DE, BE
- Garantien
- EU/EWR-Datenresidenz - Speicherung und Verarbeitung ausschließlich in EU-Rechenzentren
- Weitere Unter-Unterauftragsverarbeiter
- Google Cloud Platform - ausschließlich EU-Regionen Frankfurt (DE) und Saint-Ghislain (BE)
- Zertifizierungen
- ISO 27001
- Datenschutzerklärung
- Quelle beim Anbieter
Hinweis zum Drittlandtransfer: Mailjet gehört zur schwedischen Sinch-Gruppe (Schwestergesellschaft: Mailgun Technologies Inc., USA). Speicherung und Verarbeitung erfolgen nach Anbieterangaben ausschließlich in EU-Rechenzentren (Google Cloud Frankfurt + Saint-Ghislain). Für etwaige konzerninterne Zugriffe aus Drittländern sichert Mailjet Standardvertragsklauseln (SCCs) nach Art. 46 Abs. 2 lit. c DSGVO zu.
Nutzung künstlicher Intelligenz
- Wertschöpfung (Kundenleistungen)
- Eigenes KI-Cluster in der EU; keine externen KI-Dienste für Aufgaben, die Auftraggeberdaten verarbeiten.
- Marketing
- Externe KI-Dienste (ChatGPT, Google Gemini, Anthropic Claude) werden ausschließlich für Marketingzwecke ohne Kundendaten eingesetzt.
Ausdrücklich nicht eingesetzt
- Microsoft (kein Microsoft 365, kein Azure, kein Copilot)
- Google (kein Workspace, kein GCP bei AWARE7 direkt - indirekter Berührungspunkt: Sub-Prozessor Mailjet, ausschließlich EU-Regionen)
- Amazon (kein AWS, kein SES)
Änderungshistorie
- 01. August 2026 · Version 1.2: Phished NV als Sub-Prozessor entfernt: Managed-Phishing-Kunden halten die Phished-Lizenz selbst (Vertrags- und AVV-Verhältnis direkt zwischen Auftraggeber und Phished NV), AWARE7 betreibt die Instanz nur innerhalb der Kundenlizenz; manuelle Phishing-Simulationen laufen ausschließlich auf eigener Infrastruktur in Deutschland. Damit besteht keine Drittlandberührung mehr in der Leistungskette von AWARE7 (Abgleich mit AVV V2.3 § 8, Ticket externe-vorlagen#20).
- 07. Juli 2026 · Version 1.1: Brevo GmbH als Sub-Prozessor entfernt (E-Mail-Versand zum 2026-07-02 vollständig auf Mailjet migriert, seither kein Versand mehr über Brevo); Mailjet SAS neu aufgenommen (EU-Datenresidenz, Google-Cloud-Regionen Frankfurt + Saint-Ghislain). Newsletter-Verwaltung erfolgt seit 2026-07-02 über selbst gehostetes System (listmonk) auf eigener Infrastruktur (abgedeckt durch Eintrag 'hetzner').
- 14. April 2026 · Version 1.0: Initiale Liste mit 6 Sub-Prozessoren (Phished, Mailbox.org, Hetzner, Lexoffice, BunnyWay CDN, Brevo); DSB-Korrektur auf Kevin Jäkel LL.B. (HK2 Comtection GmbH)
Wie werden Sie über Änderungen informiert?
Bestehende Auftraggeber werden automatisch über jede Änderung dieser Liste benachrichtigt:
- Textform-Benachrichtigung an die im AVV benannten weisungsberechtigten Personen (Formblatt 2)
- Mindestens 30 Tage vor Wirksamwerden (§ 5 Abs. 2 AVV)
- Mit allen Pflichtangaben gemäß Formblatt 1 sowie der Erläuterung der Konsequenzen bei Widerspruch
- Widerspruchsfrist mindestens 14 Tage ab Zugang (§ 5 Abs. 3 AVV)
Interessierte ohne aktiven AVV können per E-Mail an E-Mail um eine formlose Benachrichtigung bei Änderungen bitten.
Fragen an den Datenschutzbeauftragten: E-Mail . Quell-Daten dieser Seite: src/data/subprocessors.json, versioniert über Git-Historie.