Choose your language:
  • EN
  • ES
  • FR
  • IT
Image
  • EN
  • ES
  • FR
  • IT

Anlage 3: Subprozessoren und Dienstleister

Stand: 2026-06-10  |  Version: v1.2

1. Zweck und Aufbau

Diese Seite bündelt die externen Dienstleister und Modellanbieter, die xpand im Rahmen ihrer Angebote einsetzt. Sie ist nach Bereichen gegliedert, damit erkennbar bleibt, welcher Dienst für welches Angebot relevant ist:

  • Gemeinsam genutzte Basisdienste — Dienste, die Website, Workspace und Academy zugleich tragen (Abschnitt 3).
  • Website xpandai.one — zusätzliche Dienste des Webauftritts (Abschnitt 4).
  • Workspace xpandAI workspace — Modell- und Verarbeitungsdienste der KI-Plattform (Abschnitt 5).
  • Academy xpandAI Academy — Dienste der Kurs- und Lernangebote (Abschnitt 6).

Die datenschutzrechtliche Rolle unterscheidet sich je Bereich. Bei Website und Academy verarbeitet xpand in eigener Verantwortlichkeit; die dort genannten Anbieter sind Auftragsverarbeiter, Dienstleister oder Empfänger. Im Workspace verarbeitet xpand personenbezogene Daten, die der Kunde einbringt, im Auftrag des Kunden; die in Abschnitt 5 genannten Anbieter sind insoweit Unterauftragsverarbeiter. Abschnitt 5 bildet zugleich die Subprozessorenliste im Sinne des Auftragsverarbeitungsvertrags (Anlage 1).

Diese Liste ist mit der Datenschutzerklärung abgestimmt. Dienste, die dort als „in Prüfung“ geführt werden (derzeit MailerLite und der Hostinger AI Assistant), sind hier noch nicht aufgenommen und werden erst nach Bestätigung ergänzt.

2. Änderungsmechanismus

xpand informiert über neue oder ersetzende Subprozessoren mindestens 30 Tage vor produktivem Einsatz, soweit dies praktisch möglich ist.

Soweit eine Auftragsverarbeitung betroffen ist, können Kunden aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist keine zumutbare Lösung möglich, kann xpand den betroffenen Dienst oder Modellpfad deaktivieren oder das betroffene Vertragsverhältnis nach Maßgabe der AGB beenden.

3. Gemeinsam genutzte Basisdienste

Diese Dienste werden bereichsübergreifend für Website, Workspace und Academy eingesetzt.

AnbieterFunktionBereicheDatenkategorienRegion / VerarbeitungRolleDrittlandtransferTransfergrundlage
HostingerHosting der Website und des Workspace-VPS, BackupsWebsite, Workspace, AcademyAccount-, Plattform-, Inhalts-, Log- und BackupdatenEU (DE/LT je VPS- und Backup-Standort)Auftragsverarbeiternein bei EU-VerarbeitungHostinger-DPA; SCC für Transfers außerhalb des EWR
WordPressWebsite- und Account-SystemWebsite, AcademyAccount-, Formular-, Nutzungsdatenim Hostinger-Setuplokal betriebene Softwarekomponentenein bei Self-Hostingkeine externe Übermittlung bei Self-Hosting
MemberPressMitgliedschaft, Pakete, Berechtigungen, KurszugangWebsite, Workspace, AcademyAccount-, Vertrags-, Paketdatenim WordPress-Setup (Hostinger)Plugin; Anbieter Caseproof, LLC (USA) nur für Lizenz-/Supportdatennur Lizenz-/Supportdatenlokaler Betrieb; für Lizenz-/Supportdaten SCC
miniOrangeLogin- und SSO-Brücke (WordPress ↔︎ Workspace)Website, WorkspaceLogin-, Identitäts-, Attribut-, SessiondatenAnbieter miniOrange Inc. (USA); Cloud bei AWS North Virginia (USA) und Stockholm (EU)AuftragsverarbeitermöglichminiOrange-DPA; SCC für Transfers außerhalb des EWR
StripeZahlungsabwicklung (nur auf Buchungs-/Registrierungsseiten)Website, Workspace, AcademyZahlungs-, Rechnungs-, Vertrags-, Geräte- und Browserdaten, IP-AdresseEU-Vertragspartner (Stripe Payments Europe, Ltd.); konzernverbundene Empfänger u. a. Stripe, Inc. (USA)Zahlungsdienstleister, je nach Verarbeitung auch eigenständig VerantwortlicherjaStripe-DPA; geeignete Garantien nach DSGVO Kapitel V, insbesondere SCC

4. Website (xpandai.one)

Zusätzliche Dienste des Webauftritts. Verantwortliche Stelle ist xpand; die Anbieter sind Auftragsverarbeiter, Dienstleister oder Empfänger. Die externen Frontend-Dienste werden nur beim Aufruf der jeweiligen Funktion bzw. nach Einwilligung geladen.

AnbieterFunktionDatenkategorienRegion / VerarbeitungRolleDrittlandtransferTransfergrundlage
SolidWP (iThemes Media LLC)Website-Sicherheit, Schutz vor AngriffenIP-Adresse, Login-Versuche, Logdatenlokal auf den eigenen Servern installiertDienstleister, lokal betriebengrundsätzlich nein (lokaler Betrieb)berechtigtes Interesse; lokaler Betrieb auf eigener Infrastruktur
Borlabs (Borlabs GmbH)Cookie-Consent-VerwaltungEinwilligungsdaten (im Browser gespeichert)Deutschland / EUSoftware-Komponente; keine Übermittlung an den Anbieterneinkeine Übermittlung der Einwilligungsdaten an den Anbieter
OpenAI (KI-Funktionen der Website)sprachbasierter Assistent (api.openai.com/v1/realtime, WebRTC) und textbasierte KI-FunktionenTexteingaben, Prompts, Antworten, technische Metadaten, IP-Adresse, ggf. Audio-/SprachdatenOpenAI Ireland Ltd. (Irland) sowie OpenAI USAuftragsverarbeiterja, soweit US-Empfänger eingebundenOpenAI-DPA und Standardvertragsklauseln; kein DPF
Font Awesome (Fonticons, Inc.)Icon-Fonts (use.fontawesome.com)IP-Adresse, Browser- und Gerätedaten, AbrufzeitpunktUSADienstleister / EmpfängerjaGarantien nach Art. 44 ff. DSGVO, insbesondere SCC
Gravatar (Automattic Inc.)Profilbilder in Konten-/Community-Bereichen (secure.gravatar.com)gehashte E-Mail-Adresse, IP-Adresse, Browser-/Gerätedaten, AbrufzeitpunktUSADienstleister / EmpfängerjaGarantien nach Art. 44 ff. DSGVO, insbesondere SCC
MemberPress GeoIP / VAT (cspf-locate.herokuapp.com)Länder-/Steuererkennung für Umsatzsteuer und Lokalisierung (mpvat.js)IP-Adresse, Browser-/Gerätedaten, AbrufzeitpunktUS-Infrastruktur (MemberPress / Caseproof)DienstleisterjaGarantien nach Art. 44 ff. DSGVO

5. Workspace (xpandAI workspace)

Modell- und Verarbeitungsdienste der KI-Plattform. Soweit der Kunde personenbezogene Daten in den Workspace einbringt, verarbeitet xpand diese im Auftrag des Kunden; die folgenden Anbieter sind insoweit Unterauftragsverarbeiter. Dieser Abschnitt ist die Subprozessorenliste im Sinne des Auftragsverarbeitungsvertrags (Anlage 1).

Die Plattformoberfläche wird mit der selbst gehosteten Software OpenWebUI auf dem Hostinger-VPS betrieben (siehe Abschnitt 3). OpenWebUI ist eine im Eigenbetrieb genutzte Softwarekomponente und kein gesonderter externer Subprozessor.

AnbieterFunktionPakete / PfadeDatenkategorienRegion / VerarbeitungRolleDrittlandtransferTransfergrundlage
IONOSdeutscher Modellpfad openai/gpt-oss-120b / InfrastrukturBasic, ggf. Plus/ProPrompts, Kontext, ggf. DateiauszügeDeutschlandModell-/Infrastrukturdienstleister / Subprozessornein bei DE-VerarbeitungAV-/DPA-Grundlage mit Anbieter; kein Drittlandtransfer bei DE-Verarbeitung
Microsoft Azure / Azure OpenAIEU-Verarbeitungszone für Premium-ModellePlus, ggf. ProPrompts, Kontext, ggf. Dateiauszüge, technische MetadatenDatenzonenstandard (EUR)Modell-/Cloudanbieter / Subprozessornein für Plus bei Nutzung der EU-Verarbeitungszone; ja bei Global-/US-PfadenMicrosoft DPA; EU-Verarbeitungszone für Plus; bei Drittlandtransfer DPF + SCC/DPA, soweit vom Dienst abgedeckt
MistralEU-ModellpfadPlus/Pro, soweit freigeschaltetPrompts, Kontext, ggf. DateiauszügeFrankreich/EUModellanbieter / Subprozessornein bei EU-VerarbeitungAnbieter-DPA; kein Drittlandtransfer bei EU-Verarbeitung
Google Vertex AI / Gemini Enterprise Agent PlatformEU- und optionaler internationaler ModellpfadPlus für EU-Pfade; Pro für internationale Pfade, soweit freigeschaltetPrompts, Kontext, ggf. DateiauszügeEU-Pfad bzw. US/internationaler Pfad je AuswahlModell-/Cloudanbieter / Subprozessornein bei EU-Verarbeitungspfad; ja bei internationalen PfadenGoogle Cloud DPA; bei US-/Drittlandpfaden DPF + SCC/DPA, soweit vom Dienst abgedeckt
OpenAI direktinternationaler Modellpfad, ggf. BildmodellpfadProPrompts, Kontext, ggf. Dateiauszüge, ggf. Bildinhalte oder BildpromptsUSA / international je VertragModellanbieter / SubprozessorjaOpenAI DPA und Standardvertragsklauseln; kein DPF-Nachweis in der Anbieterakte
Anthropic / Claudeinternationaler ModellpfadProPrompts, Kontext, ggf. DateiauszügeUSA / international je VertragModellanbieter / SubprozessorjaAnthropic DPA und Standardvertragsklauseln; kein DPF-Nachweis in der Anbieterakte
Google Gemini direktinternationaler Modellpfad, ggf. Bildmodellpfad, soweit gesondert freigeschaltetProPrompts, Kontext, ggf. Dateiauszüge, ggf. Bildinhalte oder Bildpromptsinternational je ProduktpfadModellanbieter / Subprozessor oder Empfänger je SetupjaGoogle-Vertragsgrundlagen je Produktpfad; DPF + SCC/DPA, soweit vom Dienst abgedeckt
OpenRouterModellrouting an Downstream-AnbieterPro, soweit freigeschaltetPrompts, Kontext, Modellroutingdatengemischt / downstream-abhängigModellroutinganbieterja oder gemischtAnbieterbedingungen/DPA; zusätzliche Bewertung der nachgelagerten Anbieter je Modellpfad erforderlich

Paketbezogene Kurzlogik

PaketSubprozessor-/Transferlogik
BasicBasisdienste + IONOS/deutscher Modellpfad; keine internationalen Modellanbieter bei bestimmungsgemäßer Nutzung
PlusBasic + Azure Datenzonenstandard (EUR) / EU-Modellpfade (z. B. Mistral, Vertex EU); keine internationalen Modellanbieter bei bestimmungsgemäßer Nutzung
ProBasic + Plus + internationale Modellanbieter; Anlage 4 (Drittlands- und Modellpfadmodul) erforderlich

6. Academy (xpandAI Academy)

Verantwortliche Stelle ist xpand. Die Academy wird über die gemeinsam genutzten Basisdienste bereitgestellt, insbesondere WordPress und MemberPress im Hostinger-Setup (Abschnitt 3). Ein gesondertes Learning Management System wird nach aktuellem Stand nicht eingesetzt; die Lern- und Kursverwaltung erfolgt innerhalb von WordPress/MemberPress.

Für die Bereitstellung von Kursvideos kommt ein externer Dienst hinzu:

AnbieterFunktionDatenkategorienRegion / VerarbeitungRolleDrittlandtransferTransfergrundlage
Bunny Stream (BunnyWay d.o.o.)Video-Hosting der Academy (iframe.mediadelivery.net); Einbindung über Borlabs-Service-Gruppe „Externe Medien“, Laden erst nach EinwilligungIP-Adresse, technische Browserdaten, Abrufzeitpunkte, VideonutzungsdatenLjubljana, Slowenien (EU)Auftragsverarbeiter / Dienstleisternein (Anbietersitz in Slowenien)Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG); kein Drittlandtransfer nach heutigem Stand

Setzt xpand für einzelne Kurse oder Inhalte weitere externe Plattformen ein, werden diese hier ergänzt.

  • Academy
  • Consulting
  • Workspace
  • Custom Apps
Impressum
Datenschutz
Cookies
© xpand Deutschland GmbH
Image

Anmelden

Passwort vergessen