Auftragsverarbeiter
Zuletzt aktualisiert: Juni 2026
Justido Solutions beauftragt eine kleine Zahl von Drittanbietern („Auftragsverarbeiter"), um die KI-Telefonassistenz- und Automatisierungsdienste zu erbringen. Diese Seite listet jeden direkten Auftragsverarbeiter (von Justido unmittelbar auf Basis eines schriftlichen Auftragsverarbeitungsvertrags eingebunden) sowie jeden nachgelagerten Auftragsverarbeiter, der Anrufdaten über die Sprach-KI-Pipeline von Retell AI verarbeitet, einschließlich Zweck, verarbeiteter Daten, Standort und geltender Rechtsgrundlage.
Vertrauenskette
Jeder unserer direkten Auftragsverarbeiter kann seinerseits weitere Unterauftragsverarbeiter einbinden. Retell AI (unser Sprach-KI-Orchestrator) nutzt Anthropic für Large-Language-Model-Inferenz und Deepgram für Speech-to-Text. Die wichtigsten nachgelagerten Auftragsverarbeiter, die Anrufdaten berühren, sind unten in einem eigenen Abschnitt aufgeführt. Weitere nachgelagerte Beziehungen unterliegen dem jeweiligen AVV zwischen Justido und dem direkten Auftragsverarbeiter und sind auf der öffentlichen Auftragsverarbeiter-Liste des jeweiligen Anbieters dokumentiert — Links finden Sie neben jedem Eintrag.
Direkte Auftragsverarbeiter
Sprach-KI-Orchestrierung — Agenten-Laufzeit, In-Browser-Web-SDK (LiveKit-basiertes WebRTC), Tool-Call-Webhook-Routing, End-of-Call-Event-Zustellung.
- Verarbeitete Daten
- Audiodaten, Anrufmetadaten, Transkriptfragmente, Agenten-Konfiguration, Tool-Call-Payloads.
- Standort
- USA; EU-Region verfügbar
- Rechtsgrundlage
- Unterzeichneter AVV liegt vor (Retell AI Customer DPA, abgeschlossen Mai 2026). EU-SCCs 2021 (Modul 2 / Modul 3) und UK IDTA per Verweis. Anthropic (Claude LLM) und Deepgram (STT) werden von Retell als Unterauftragsverarbeiter eingebunden und unten aufgeführt.
Text-to-Speech für die KI-Sprachausgabe (multilingual_v2- / turbo_v2_5-Sprachmodelle); Voice-Design für Assistenten-Stimmen.
- Verarbeitete Daten
- Text-Prompts (Antworttext des Bots), synthetisierte Audioausgabe, Voice-Design-Eingaben.
- Standort
- USA
- Rechtsgrundlage
- Unterzeichneter AVV liegt vor. EU-US Data Privacy Framework (zertifiziert); EU-SCCs 2021 und UK IDTA per Verweis.
CRM, Pipelines, Workflows, Automatisierungen, SMS- und E-Mail-Follow-up, Client-Portale, Buchungskalender, Kontaktspeicherung.
- Verarbeitete Daten
- Kontaktdaten (Name, Telefon, E-Mail), Buchungsmetadaten, SMS- und E-Mail-Inhalte, Anrufzusammenfassungen, Workflow-Ereignisse.
- Standort
- USA
- Rechtsgrundlage
- Unterzeichneter AVV liegt vor. EU-US Data Privacy Framework + UK-Erweiterung + Swiss-US DPF (zertifiziert); EU-SCCs 2021 und UK IDTA per Verweis.
Website- und API-Hosting — betreibt justidosolutions.com und die Buchungs-API.
- Verarbeitete Daten
- Request-Logs (IP, User-Agent, Pfad, Zeitstempel), Formulardaten im Transit, Deployment-Artefakte.
- Standort
- USA; globales CDN
- Rechtsgrundlage
- Unterzeichneter AVV liegt vor. EU-SCCs 2021 und UK IDTA per Verweis gemäß vercel.com/legal/dpa.
Gehostetes Redis (Key-Value-Speicher) als Rate-Limit-Infrastruktur — begrenzt, wie viele Anfragen eine einzelne Besucher-IP (oder, beim Abrechnungs-Webhook, ein einzelner CRM-Kontakt) innerhalb eines Sliding-Zeitfensters an unsere API-Endpunkte (Audit-Formular, Token-Vergabe für die Sprach-KI-Web-Demo, Sprach-KI-Tool-Calls, Abrechnungs-Webhook) stellen kann. Verhindert Bot-Missbrauch, Spitzen bei den Nutzungskosten der Sprach-KI und doppelte Abonnement-Erstellung.
- Verarbeitete Daten
- Besucher-IP-Adressen (rechtester X-Forwarded-For-Wert) und, beim Abrechnungs-Webhook, eine CRM-Kontakt-Kennung; Zählerwerte, gekoppelt an diese Identifier; Sliding-Window-Zeitstempel. Keine Anrufinhalte, keine Formulareingaben, keine Audit-Trail-PII.
- Standort
- AWS Multi-Region (Upstash globaler Edge)
- Rechtsgrundlage
- Upstash Customer AVV liegt vor (per § 1.1(b) des AVV durch Verweis in die Upstash-Nutzungsbedingungen einbezogen; wirksam ab Justidos Upstash-Account-Erstellung, April 2026). EU-SCCs 2021 (Modul Zwei / Modul Drei) per Verweis. SOC 2 Type II.
Fehler- und Performance-Monitoring für Browser- und Server-Laufzeit; erfasst Anwendungsfehler mit Stack-Traces und Breadcrumbs.
- Verarbeitete Daten
- Fehler-Stack-Traces, Browser-Metadaten (User-Agent, OS), URL-Pfade und Query-Parameter, IP-Adressen, Breadcrumb-Ereignisse.
- Standort
- USA (us-west-1)
- Rechtsgrundlage
- Unterzeichneter AVV liegt vor (Sentry MSA + AVV, abgeschlossen Mai 2026). EU-US Data Privacy Framework (zertifiziert, Functional Software, Inc.); EU-SCCs 2021 per Verweis.
Abrechnung von Abonnements für Justido-Kundenengagements — Karten-Erfassung, Zahlungsabwicklung, wiederkehrende Abonnement-Verwaltung, Retry-bei-Fehler, Self-Service-Abrechnungsportal, Steuer-Handling. US-LLC-Engagements werden in USD via Stripe, LLC abgerechnet; DACH-GmbH-Engagements in EUR via Stripe Payments Europe, Limited (SPEL).
- Verarbeitete Daten
- Kunden-Abrechnungsdaten (Name, Unternehmensname, Rechnungsadresse, E-Mail), tokenisierte Zahlungsmethoden-Identifier, Transaktionshistorie, ggf. Steuer-IDs. Tokenisiert — unverschlüsselte Kartendaten erreichen die Justido-Infrastruktur nicht.
- Standort
- USA (Stripe, LLC); Irland (Stripe Payments Europe, Limited — für Engagements über EU-Konten)
- Rechtsgrundlage
- Unterzeichneter AVV liegt vor (Stripe AVV, zuletzt aktualisiert 18. November 2025; durch Verweis in die bei Konto-Erstellung akzeptierte Stripe Services Agreement gemäß Art. 28(3) DSGVO einbezogen). EU-SCCs 2021 Modul 1 (C2C) + Modul 2 (C2P) per Verweis über Stripe Data Transfers Addendum unter stripe.com/legal/dta; UK IDTA + Schweizer Anpassungen einbezogen. EU-US Data Privacy Framework + UK-Erweiterung + Swiss-US DPF (zertifiziert, Stripe, LLC). PCI DSS Level 1 (höchste Zertifizierungsstufe, jährlich durch QSA bestätigt). SOC 1 + SOC 2 Berichte auf Anfrage.
SMS-Zustellung, Sprach- / Telefonnummern-Bereitstellung und PSTN-Routing innerhalb der von Justido verwalteten Kunden-CRM-Sub-Accounts (HighLevel). Wird für Workflow-SMS (Audit-Lead-Benachrichtigungen, Kontaktformular-Follow-ups, kundenseitig konfigurierte Automatisierungen) und für die Sprachinfrastruktur der Kunden-Sub-Accounts verwendet. Wird nicht für transaktionale E-Mails eingesetzt.
- Verarbeitete Daten
- Telefonnummern (E.164), SMS-Nachrichteninhalt, Anrufmetadaten (Nummern, Zeitstempel, Dauer); Audio im Transit.
- Standort
- USA (Twilio-US-Regionen; Twilio betreibt zwar EU-Regionen, der aktuelle Justido-Footprint ist jedoch US-geroutet)
- Rechtsgrundlage
- Unterzeichneter AVV liegt vor (Twilio Data Protection Addendum, durch Verweis in die bei Konto-Erstellung akzeptierte Twilio Services Agreement einbezogen). EU-SCCs 2021 (Modul 2 / Modul 3) und UK IDTA per Verweis. EU-US Data Privacy Framework (zertifiziert). ISO 27001 und SOC 2 Type II.
KI-Assistent über Microsoft 365 — ausschließlich lesender Zugriff (Outlook-E-Mail, SharePoint, OneDrive, Teams, Kalender) über den nativen Microsoft-365-Konnektor von Anthropic. Ermöglicht Claude, die unternehmenseigenen Microsoft-365-Inhalte von Justido zu durchsuchen, zu lesen und zusammenzufassen, um das Team zu unterstützen. Kein Senden, Bearbeiten oder Löschen. Dies ist die gesonderte direkte Beauftragung von Anthropic durch Justido — getrennt von der Rolle als Unter-Auftragsverarbeiter innerhalb der Retell-Sprach-Pipeline (unten aufgeführt).
- Verarbeitete Daten
- Geschäftliche E-Mails, Kalendereinträge, Dokumente und Chat-Nachrichten im Microsoft-365-Tenant von Justido — sowie darin enthaltene personenbezogene Daten — werden zum Anfragezeitpunkt gelesen, um Mitarbeiteranfragen zu beantworten. Keine Nutzung für das Modelltraining gemäß den kommerziellen Bedingungen von Anthropic.
- Standort
- USA
- Rechtsgrundlage
- Unmittelbar von Justido unter den kommerziellen Bedingungen von Anthropic beauftragt (kommerzielles Anthropic-DPA per Verweis einbezogen; Null-Speicherung / kein Training; Speicherung nur zur Missbrauchserkennung). EU-SCCs 2021 per Verweis; UK IDTA, soweit anwendbar; EU-US Data Privacy Framework, sofern zertifiziert. Der Konnektor-Zugriff ist ausschließlich lesend und auf benannte Administratoren beschränkt.
Geschäftliche E-Mail, Kalender, Dokumentenspeicherung und Zusammenarbeit (Exchange Online, SharePoint, OneDrive, Teams) für den Eigenbetrieb von Justido. Hostet die Microsoft-365-Umgebung, die der Anthropic-Konnektor liest.
- Verarbeitete Daten
- Geschäftliche Korrespondenz und Dokumente im Microsoft-365-Tenant von Justido; kann personenbezogene Daten von Interessenten, Partnern und Kunden-Ansprechpartnern enthalten, die in dieser Korrespondenz vorkommen.
- Standort
- Europäische Union — Tenant-Region Deutschland (Microsoft EU-Datengrenze)
- Rechtsgrundlage
- Microsoft-Produktbedingungen + Datenschutznachtrag liegen vor. Verarbeitung innerhalb der EU/des EWR im Rahmen der EU-Datengrenze von Microsoft (Tenant-Region Deutschland); EU-SCCs 2021 gelten für etwaige Weiterübermittlungen oder Support-Zugriffe außerhalb des EWR. ISO 27001, SOC 1/2.
Unter-Auftragsverarbeiter über Retell AI
Diese Anbieter werden von Retell AI im Rahmen seiner Sprach-KI-Pipeline eingebunden. Sie verarbeiten Anrufdaten gemäß der Retell–Justido-AVV-Kette und nicht gemäß eines direkten AVV mit Justido. Justido listet sie hier zur vollständigen Offenlegung auf.
Large-Language-Model-Inferenz (Claude 4.5 Haiku) zur Generierung der Assistentenantworten innerhalb der Retell-Sprach-KI-Pipeline.
- Verarbeitete Daten
- Konversationskontext (Anrufer-Transkripte und vorherige Assistentenantworten), übermittelt zum Inferenzzeitpunkt. Anthropic verwendet API-Traffic gemäß seinen kommerziellen Nutzungsbedingungen nicht für das Modelltraining.
- Standort
- USA
- Rechtsgrundlage
- Wird von Retell als Unterauftragsverarbeiter im Rahmen der Retell–Justido-AVV-Kette eingebunden. Anthropics kommerzielle Bedingungen gelten via Retell (keine Trainingsnutzung von API-Traffic; Speicherung nur zur Missbrauchserkennung). EU-SCCs 2021 nachgelagert per Verweis.
Speech-to-Text-Transkription innerhalb der Retell-Sprach-KI-Pipeline (Nova-2-Modell).
- Verarbeitete Daten
- Audiofragmente während laufender Anrufe; abgeleiteter Transkripttext.
- Standort
- USA
- Rechtsgrundlage
- Wird von Retell als Unterauftragsverarbeiter im Rahmen der Retell–Justido-AVV-Kette eingebunden. Deepgrams AVV-Bedingungen gelten via Retell. EU-US Data Privacy Framework (zertifiziert); EU-SCCs 2021 nachgelagert per Verweis.