ANHANG 2 – AUFTRAGSVERARBEITUNGSVEREINBARUNG (DPA)
1. Umfang, Rollen und Verarbeitung
1.1. Anhang 2 gilt, soweit Digicust personenbezogene Daten für den Auftraggeber verarbeitet. Der Auftraggeber handelt als Verantwortlicher oder als Auftragsverarbeiter eines vorgelagerten Verantwortlichen; Digicust handelt entsprechend als Auftragsverarbeiter oder Sub-Auftragsverarbeiter. Handelt der Auftraggeber als Auftragsverarbeiter, stellt er sicher, dass die Verarbeitung, seine Weisungen und der Einsatz von Digicust durch den Vertrag mit dem vorgelagerten Verantwortlichen gedeckt sind und erforderliche Genehmigungen vorliegen. Anwendbares Datenschutzrecht ist die DSGVO sowie sonstiges auf die jeweilige Verarbeitung zwingend anwendbares Datenschutzrecht.
1.2. Gegenstand, Dauer, Art, Zweck, Datenarten und Kategorien betroffener Personen ergeben sich aus Anhang 2-A. Die Verarbeitung dauert bis zur Rückgabe oder Löschung der im Auftrag verarbeiteten personenbezogenen Daten.
1.3. Die datenschutzrechtliche Rolle richtet sich nach dem jeweiligen Verarbeitungszweck. Personenbezogene Kundendaten sowie kundenbezogene Nutzungs-, Berechtigungs- und Protokolldaten, die Digicust nach dokumentierter Weisung zur Bereitstellung der Plattform oder vereinbarten Unterstützung verarbeitet, fallen unter die Auftragsverarbeitung. Digicust handelt als eigenständiger Verantwortlicher, soweit es Vertrags-, Kontakt-, Benutzerkonto- und Abrechnungsdaten sowie hierfür erforderliche technische Metadaten und Sicherheitsprotokolle im erforderlichen Umfang für eigene Vertrags- und Kontoverwaltung, Abrechnung, Betrugs- und Missbrauchsprävention, Informationssicherheit, Erfüllung eigener gesetzlicher Pflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen verarbeitet. Einzelheiten, Rechtsgrundlagen und Aufbewahrungsfristen enthält die jeweils aktuelle Datenschutzerklärung unter https://www.digicust.com/de/privacy/. Sie dient ausschließlich der Erfüllung datenschutzrechtlicher Informationspflichten, wird nicht Bestandteil des Vertrags oder dieser DPA und erweitert weder Verarbeitungszwecke noch Rechtsgrundlagen; zwingende Rechte und Informationspflichten bleiben unberührt. Digicust verwendet im Auftrag verarbeitete Daten nicht für eigene Werbung, allgemeines Modelltraining oder eigenständige Produktentwicklung.
2. Weisungen und Vertraulichkeit
2.1. Digicust verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, einschließlich hinsichtlich Übermittlungen in ein Drittland oder an eine internationale Organisation. Das Vertragswerk, die vereinbarte Plattformnutzung und rechtmäßige Einstellungen autorisierter Benutzer gelten als dokumentierte Weisungen. Weitere Weisungen erfolgen in Textform.
2.2. Verlangt das Unionsrecht oder das Recht eines Mitgliedstaats, dem Digicust unterliegt, eine Verarbeitung außerhalb einer Weisung, informiert Digicust den Auftraggeber vor der Verarbeitung über diese rechtliche Anforderung, soweit das betreffende Recht dies nicht aus wichtigen Gründen des öffentlichen Interesses verbietet. Hält Digicust eine Weisung für datenschutzrechtswidrig, informiert Digicust den Auftraggeber unverzüglich und setzt die betroffene Verarbeitung bis zur Klärung aus, soweit dies rechtlich zulässig ist.
2.3. Zugriff erhalten nur befugte Personen, die zur Vertraulichkeit verpflichtet und angemessen geschult sind. Digicust begrenzt Berechtigungen nach Aufgaben und Schutzbedarf.
3. Sicherheit
3.1. Digicust trifft unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere der Risiken angemessene technische und organisatorische Maßnahmen nach Artikel 32 DSGVO. Die vereinbarten Maßnahmen ergeben sich aus Anhang 2-B.
3.2. Digicust überprüft die Wirksamkeit der Maßnahmen regelmäßig und darf sie durch gleichwertige oder wirksamere Maßnahmen ersetzen, sofern das vereinbarte Schutzniveau nicht abgesenkt wird. Über wesentliche Änderungen informiert Digicust den Auftraggeber vor ihrer Umsetzung; dringend erforderliche Sicherheitsänderungen werden unverzüglich nachträglich mitgeteilt.
4. Sub-Auftragsverarbeiter und Drittlandtransfers
4.1. Der Auftraggeber erteilt Digicust die allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter. Der bei Vertragsschluss genehmigte und aktive Ausgangsbestand ergibt sich ausschließlich aus Abschnitt A des Anhangs 2-C. Abschnitt B führt geplante Anbieter nur zur Transparenz auf; ihr erstmaliger Einsatz richtet sich uneingeschränkt nach Ziffern 4.2 und 4.3. Digicust stellt Anhang 2-C vor Annahme in speicherbarer Form bereit. Anhang 2-C bezeichnet für jeden Anbieter mindestens Rechtsträger und Anschrift, Zweck und Umfang, Datenarten, Hosting- und Verarbeitungsregionen, Drittland- oder Remotezugriffe, Transfergrundlage und ergänzende Schutzmaßnahmen sowie Einsatzstatus und Datum der letzten Prüfung oder Aktualisierung. Die Genehmigung umfasst nur die dort offengelegte Anbieter-, Zweck-, Daten-, Regions- und Transferkonfiguration.
4.2. Digicust informiert den Auftraggeber mindestens 30 Kalendertage vor der Aufnahme oder Ersetzung eines Sub-Auftragsverarbeiters sowie vor einer wesentlichen Änderung seines Zwecks, Umfangs, seiner Verarbeitungsregion oder seines Drittland- oder Remotezugriffs per E-Mail an die zuletzt bekannt gegebene Vertrags- oder Datenschutzkontaktadresse. Der Auftraggeber stellt Digicust spätestens bei Vertragsschluss eine aktuelle Vertrags- oder Datenschutzkontakt-E-Mail-Adresse für diese Mitteilungen bereit, hält sie funktionsfähig, überwacht sie regelmäßig und teilt Änderungen unverzüglich in Textform mit. Solange der Auftraggeber keine gesonderte Datenschutzkontaktadresse mitteilt, gilt die im Angebot angegebene Vertragskontakt-E-Mail-Adresse. Die Mitteilung enthält die für die datenschutzrechtliche Beurteilung erforderlichen Informationen. Bei unvorhersehbarer Dringlichkeit aus Sicherheits-, Rechts- oder Kontinuitätsgründen darf Digicust, soweit objektiv erforderlich, abweichend von der Frist nach Satz 1 und der Widerspruchsfrist nach Ziffer 4.3 die betroffene Verarbeitung aussetzen oder vorübergehend auf einen bereits genehmigten Unterauftragsverarbeiter umstellen. Ein noch nicht genehmigter Unterauftragsverarbeiter erhält personenbezogene Daten erst nach vorheriger Information und einer den Umständen angemessenen Widerspruchsfrist oder ausdrücklicher Zustimmung des Auftraggebers. Digicust informiert den Auftraggeber unverzüglich über die Dringlichkeit und die getroffene Maßnahme; im Übrigen bleiben die Widerspruchs- und Kündigungsrechte nach Ziffer 4.3 unberührt.
4.3. Der Auftraggeber kann der Änderung innerhalb von 14 Kalendertagen nach Zugang aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Ohne fristgerechten Widerspruch gilt die Änderung als genehmigt. Bei fristgerechtem Widerspruch setzt Digicust den betreffenden Sub-Auftragsverarbeiter für die Daten des Auftraggebers bis zur Klärung nicht ein. Die Parteien suchen eine angemessene datenschutzkonforme Lösung. Ist keine zumutbare Alternative möglich, darf jede Partei den objektiv betroffenen Plattformumfang kündigen; Digicust erstattet dafür vorausbezahlte Entgelte für die Zeit nach Vertragsende zeitanteilig.
4.4. Digicust legt jedem Sub-Auftragsverarbeiter durch Vertrag oder einen anderen bindenden Rechtsakt dieselben Datenschutzpflichten auf, die Digicust nach Anhang 2 treffen, insbesondere hinsichtlich geeigneter technischer und organisatorischer Maßnahmen. Digicust bleibt dem Auftraggeber gegenüber für die Erfüllung dieser Pflichten durch den Sub-Auftragsverarbeiter voll verantwortlich.
4.5. Die Verarbeitung erfolgt grundsätzlich in der Europäischen Union oder im Europäischen Wirtschaftsraum. Eine Übermittlung in ein Drittland oder an eine internationale Organisation erfolgt nur auf dokumentierte Weisung des Auftraggebers und unter Einhaltung von Kapitel V DSGVO. Die Genehmigung eines Sub-Auftragsverarbeiters, dessen Drittland- oder Remotezugriff dem Auftraggeber nach Ziffer 4.1 oder 4.2 in speicherbarer Form offengelegt wurde, gilt als entsprechende Weisung. Digicust stützt die Übermittlung auf einen Angemessenheitsbeschluss oder geeignete Garantien, insbesondere anwendbare Standardvertragsklauseln, führt erforderliche Transferprüfungen durch und setzt notwendige ergänzende Maßnahmen um. Fällt die Transfergrundlage weg, setzt Digicust die betroffene Übermittlung aus, informiert den Auftraggeber und nimmt sie erst nach Herstellung einer rechtmäßigen Transfergrundlage wieder auf.
5. Unterstützung und Datenschutzverletzungen
5.1. Digicust unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung soweit möglich durch geeignete technische und organisatorische Maßnahmen bei der Bearbeitung von Anträgen auf Ausübung von Betroffenenrechten sowie unter Berücksichtigung der verfügbaren Informationen bei der Einhaltung der Artikel 32 bis 36 DSGVO. Unmittelbar bei Digicust eingehende Betroffenenanfragen werden unverzüglich weitergeleitet und ohne Weisung nicht in der Sache beantwortet.
5.2. Digicust meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten, die im Auftrag verarbeitete personenbezogene Daten betrifft, unverzüglich nach Kenntniserlangung. Die Meldung enthält, soweit verfügbar, Art und Umfang, betroffene Daten und Personen, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen und einen Kontakt. Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht.
5.3. Digicust dokumentiert relevante Vorfälle, wirkt an Eindämmung und Abhilfe mit und unterstützt den Auftraggeber angemessen bei Datenschutz-Folgenabschätzungen, vorherigen Konsultationen sowie erforderlichen Meldungen an Aufsichtsbehörden und betroffene Personen.
6. Nachweise und Audits
6.1. Digicust stellt alle Informationen bereit, die zum Nachweis der Pflichten nach Artikel 28 DSGVO und Anhang 2 erforderlich sind. Aktuelle Zertifikate, Prüfberichte, Sicherheitsdokumentationen und strukturierte Fragebögen werden vorrangig genutzt, soweit sie den Prüfzweck angemessen erfüllen.
6.2. Digicust ermöglicht Audits einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten fachkundigen und zur Vertraulichkeit verpflichteten Prüfer und trägt zu ihnen bei. Solche Audits finden grundsätzlich einmal je zwölf Monate, mit mindestens 30 Kalendertagen Vorankündigung und während üblicher Geschäftszeiten statt. Zusätzliche Audits und eine kürzere angemessene Vorankündigung sind bei einem relevanten Datenschutzvorfall, konkreten Zweifeln an der Einhaltung, einer behördlichen Anordnung oder sonstiger Dringlichkeit zulässig.
6.3. Audits dürfen Betrieb, Sicherheit, Daten anderer Kunden, Quellcode und Geschäftsgeheimnisse nicht unangemessen beeinträchtigen. Gleichwertige Nachweise werden vorrangig berücksichtigt, soweit sie den Prüfzweck vollständig erfüllen; das gesetzliche Auditrecht wird dadurch nicht beschränkt. Zwingende Befugnisse von Aufsichtsbehörden bleiben unberührt.
7. Rückgabe und Löschung
7.1. Nach Abschluss der Erbringung der vertragsgegenständlichen Verarbeitungsleistungen löscht Digicust nach Wahl des Auftraggebers alle im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, soweit keine zwingende gesetzliche Aufbewahrungspflicht besteht. Sofern der Auftraggeber keine frühere Rückgabe oder Löschung verlangt, erfolgt dies nach Ablauf der Abruffrist gemäß Anhang 1 Ziffer 6.2 oder einer später endenden zwingenden Frist. Daten in aktiven Systemen werden anschließend ohne unangemessene Verzögerung gelöscht. Soweit nicht Anhang 1 Ziffer 6.4 oder zwingendes Recht eine frühere vollständige Löschung verlangt, werden Sicherungskopien im dokumentierten regulären Rotationszyklus gelöscht oder überschrieben und bis dahin gegen produktive Nutzung geschützt. Die Export-, Wechsel-, Abruf- und Löschrechte nach Anhang 1 Ziffer 6 bleiben unberührt.
8. Pflichten des Auftraggebers
8.1. Der Auftraggeber ist für Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung und Richtigkeit der Daten und Weisungen verantwortlich. Er stellt erforderliche Rechtsgrundlagen und Informationen sicher. Handelt er als Auftragsverarbeiter, stellt er zusätzlich die erforderliche Genehmigung des vorgelagerten Verantwortlichen und übereinstimmende Weisungen sicher. Enthält der Vertrag mit dem vorgelagerten Verantwortlichen weitergehende Datenschutzpflichten, werden diese vor Beginn der betroffenen Verarbeitung in einem Nachtrag mit Digicust vereinbart; bis dahin beginnt diese Verarbeitung nicht. Besondere Kategorien personenbezogener Daten oder strafrechtliche Daten übermittelt er nur nach ausdrücklicher Vereinbarung zusätzlicher Schutzmaßnahmen.
8.2. Der Auftraggeber schützt eigene Konten, Endgeräte, Schnittstellen und Zugangsdaten und meldet vermutete unbefugte Nutzung unverzüglich. Er stellt sicher, dass seine Weisungen und die Nutzung der Plattform die Rechte betroffener Personen nicht verletzen.
9. Laufzeit, Haftung und Vorrang
9.1. Anhang 2 gilt, solange Digicust personenbezogene Daten im Auftrag verarbeitet oder noch Rückgabe-, Nachweis- oder Löschpflichten bestehen. Die übliche Mitwirkung nach Anhang 2 ist mit dem vereinbarten Entgelt abgegolten. Außergewöhnlicher, vom Auftraggeber veranlasster Aufwand außerhalb der gesetzlichen und vertraglichen Pflichten von Digicust darf nach vorheriger Abstimmung zum vereinbarten, sonst zum Stundensatz nach Anhang 1 Ziffer 3.4 berechnet werden; dies gilt nicht, soweit der Aufwand durch eine Pflichtverletzung von Digicust verursacht wurde.
9.2. Für die Haftung gilt Anhang 1. Zwingende Ansprüche, insbesondere nach Artikel 82 DSGVO, behördliche Befugnisse und gesetzliche Rückgriffsansprüche bleiben unberührt.
9.3. Zwingend anwendbare Standardvertragsklauseln und ausdrücklich vereinbarte Datenschutz-Nachträge gehen Anhang 2 vor. Im Übrigen gelten Rechtswahl und Gerichtsstand aus diesem Vertrag. Anhang 2 begründet allein keine gemeinsame Verantwortlichkeit; eine tatsächlich abweichende Rollenverteilung ist vor Beginn der betroffenen Verarbeitung gesondert zu regeln.
ANHANG 2-A – BESCHREIBUNG DER VERARBEITUNG
Dieser Anhang gilt ausschließlich für die im Angebot vereinbarten, für den Auftraggeber freigeschalteten und von ihm tatsächlich genutzten Module und Funktionen.
| Beschreibung der Verarbeitung |
|---|
| Gegenstand und Zweck: Bereitstellung, Betrieb, Sicherheit, Sicherungskopien, Integration und Support der Digicust AI Plattform zur Unterstützung oder Automatisierung der vom Auftraggeber bestimmten Zoll-, Außenhandels- und Compliance-Prozesse. Dies umfasst insbesondere Dokumenten- und E-Mail-Verarbeitung, Zollanmeldungen und -übermittlung, Tarifierung, Exportkontroll- und Parteienprüfungen, Lieferanten-, Ursprungs-, Präferenz-, CBAM- und Emissionsmanagement sowie Integrationen. |
| Art der Verarbeitung: Automatisiertes oder nutzergesteuertes Empfangen, Importieren, Auslesen, Extrahieren, Strukturieren, Übersetzen, Klassifizieren, Abgleichen, Prüfen, Berechnen, Speichern, Protokollieren, Sichern, Anzeigen, Exportieren, weisungsgemäßes Übermitteln und Löschen sowie Erstellen von Entwürfen, Prüf- und Klassifikationsergebnissen, Risikohinweisen und Entscheidungshilfen. |
| Dauer: Während der Vertragslaufzeit und anschließend bis zur vollständigen Rückgabe oder Löschung gemäß Anhang 2 Ziffer 7. |
| Datenkategorien: Je nach Modul: Geschäfts-, Kontakt-, Kommunikations-, Benutzer-, Berechtigungs-, Identifikations-, Nutzungs-, Protokoll- und Supportdaten; E-Mails, Anhänge sowie Handels- und Begleitdokumente; Rechnungs-, Zahlungs-, Bestell-, Versand-, Transport-, Zoll- und Referenzdaten; Waren-, Material-, Tarif-, Herkunfts-, Ursprungs-, Präferenz-, Lizenz-, Endverwendungs- und Dual-Use-Daten; Sanktions- und Parteienprüfungsdaten einschließlich Namensvarianten, Geburtsdatum, Staatsangehörigkeit sowie Beteiligungs- und Kontrollbeziehungen; Lieferanten-, CBAM-, Produktions-, Energie-, Emissions-, Nachweis- und Verifizierungsdaten; Inhalte und Ergebnisse von Behördennachrichten, Prüfungen, Korrekturen und Audit-Trails. Eine gezielte Verarbeitung besonderer Kategorien personenbezogener Daten nach Artikel 9 DSGVO oder personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten nach Artikel 10 DSGVO ist nicht vereinbart und bedarf einer ausdrücklichen Zusatzvereinbarung. |
| Betroffene Personen: Benutzer, Beschäftigte, Ansprechpartner, Vertreter, Organmitglieder und wirtschaftlich Berechtigte des Auftraggebers, seiner Kunden, Lieferanten und sonstigen an Zoll-, Transport-, Außenhandels- oder Compliance-Prozessen beteiligten Stellen; Personen in Parteien-, Sanktions- oder Exportkontrollprüfungen und hierfür verwendeten Vergleichsdaten; sonstige Personen, deren Daten in verarbeiteten Nachrichten, Dokumenten oder Behördenmeldungen enthalten sind. |
ANHANG 2-B – TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN
Die Maßnahmen werden risikobasiert angewendet. Digicust darf gleichwertige oder wirksamere Maßnahmen einsetzen, ohne das vereinbarte Schutzniveau abzusenken.
Organisation und Personal
- dokumentierte Zuständigkeiten für Datenschutz, Informationssicherheit und Vorfälle;
- Vertraulichkeitsverpflichtungen und regelmäßige, rollenbezogene Schulungen;
- dokumentierte Prozesse für Eintritt, Rollenwechsel und Austritt von Personen;
- regelmäßige Prüfung der Wirksamkeit und risikobasierte Verbesserung der Maßnahmen.
Identität, Zugriff und Mandantentrennung
- personalisierte Konten, rollenbasierte Berechtigungen und Least-Privilege-Prinzip;
- Mehrfaktor-Authentisierung für privilegierte und sonstige risikorelevante Zugriffe;
- regelmäßige Berechtigungsprüfung und zeitnaher Entzug nicht mehr benötigter Rechte;
- logische Trennung von Mandanten und kontrollierte administrative Produktionszugriffe;
- Protokollierung sicherheitsrelevanter Zugriffe und administrativer Änderungen;
- Datenklassifikation und Pseudonymisierung, soweit technisch vorgesehen.
Übertragung, Speicherung und Entwicklung
- angemessene Verschlüsselung bei Übertragung und, soweit nach Risiko und Stand der Technik erforderlich, bei Speicherung;
- kontrollierte Schnittstellen und Übergabekanäle für vereinbarte Integrationen;
- Nachvollziehbarkeit von Eingaben, Änderungen und Löschungen;
- getrennte Entwicklungs-, Test- und Produktionsprozesse, soweit technisch einschlägig;
- Change-, Freigabe- und CI/CD-Kontrollen für produktive Änderungen;
- Datenminimierung und beschränkte Nutzung produktiver personenbezogener Daten für Tests.
Verfügbarkeit und Wiederherstellung
- Monitoring, Logging sowie Kapazitäts- und Verfügbarkeitsüberwachung;
- dokumentierte Sicherungs- und Wiederherstellungsverfahren;
- Schutz der Infrastruktur durch angemessene Netzwerk-, Firewall-, Endpoint-, System- und Schadsoftwarekontrollen;
- Incident-Response-, Eskalations-, Notfall- und Wiederanlaufprozesse;
- Verfahren zur Wiederherstellbarkeit und Belastbarkeit;
- physische Schutzmaßnahmen der eingesetzten Rechenzentrumsanbieter.
Schwachstellen, Anbieter und Datenlebenszyklus
- risikobasierte Patch-, Update- und Schwachstellenprozesse;
- dokumentierte Auswahl und Kontrolle sicherheitsrelevanter Unterauftragnehmer;
- nachvollziehbare Aufbewahrungs-, Export-, Sperr- und Löschprozesse einschließlich für Protokolldaten;
- datenschutzfreundliche Voreinstellungen und Kontrollen zur weisungsgemäßen Verarbeitung;
- Löschung aktiver Systeme und Sicherungskopien nach Anhang 2 Ziffer 7.
ANHANG 2-C – SUB-AUFTRAGSVERARBEITERVERZEICHNIS
Dieses Verzeichnis wurde zuletzt am 21. Juli 2026 geprüft und aktualisiert. Abschnitt A enthält den bei Vertragsschluss genehmigten und aktiven Ausgangsbestand. Er umfasst acht unmittelbar von Digicust eingesetzte Anbieter und Nebius B.V. als nachgelagerten Unterauftragsverarbeiter von Inceptron. Abschnitt B führt zwei geplante Anbieter nur zur Transparenz auf. Regionale Speicherung schließt einen offengelegten Remotezugriff oder eine sonstige internationale Verarbeitung nicht automatisch aus.
A. Genehmigte und aktive Sub-Auftragsverarbeiter
1. Google Cloud
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland |
| Zweck und Umfang: Google-KI-Dienste und Datenanalyse |
| Verarbeitete Kundendaten: Kundendokumente, Prompts, extrahierte Informationen, Modelleingaben und Modellausgaben einschließlich personenbezogener Daten in Kundendaten |
| Hosting und Verarbeitung: Belgien, Region europe-west1 |
| Drittland- oder Remotezugriff: Ein möglicher Zugriff durch Google-Personal oder genehmigte Unterauftragsverarbeiter außerhalb des EWR ist nur nach Maßgabe des Google-DPA und der Anforderungen des Kapitels V DSGVO zulässig. |
| Transfergrundlage: EU-Standardvertragsklauseln oder eine andere anwendbare rechtmäßige Transfergrundlage, insbesondere ein Angemessenheitsbeschluss |
| Ergänzende Schutzmaßnahmen: Verschlüsselung, Zugriffskontrollen, Vertraulichkeitsverpflichtungen, Protokollierung, Überwachung und Sicherheitsprüfungen von Unterauftragsverarbeitern |
| Status und Datum: Aktiv; zuletzt geprüft und aktualisiert am 20. Juli 2026 |
2. Hetzner
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland |
| Zweck und Umfang: Infrastrukturhosting und Sicherungsspeicher |
| Verarbeitete Kundendaten: Sämtliche in Anhang 2-A beschriebenen Datenkategorien, soweit sie in den gehosteten Plattforminstanzen, Datenbanken, Protokollen oder Sicherungskopien enthalten sind |
| Hosting und Verarbeitung: Deutschland, Nürnberg und Falkenstein |
| Drittland- oder Remotezugriff: Nein. Nach dem eingesetzten DPA werden die in der EU gehosteten Daten einschließlich technischem Support und Kundensupport innerhalb der EU verarbeitet. |
| Transfergrundlage: Für die aktuelle EU-Konfiguration nicht anwendbar; jeder künftige Drittlandtransfer setzt eine Grundlage nach Artikel 44 bis 46 DSGVO und die nach diesem Anhang erforderliche Änderungsmitteilung voraus. |
| Ergänzende Schutzmaßnahmen: ISO/IEC 27001:2022, Zugriffskontrollen, verfügbare Verschlüsselungsmaßnahmen, Protokollierung, Überwachung, Datentrennung und physische Rechenzentrumssicherheit |
| Status und Datum: Aktiv; zuletzt geprüft und aktualisiert am 20. Juli 2026 |
3. Microsoft Azure
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland |
| Zweck und Umfang: Infrastrukturhosting, Dokumentenspeicherung, Datenbankdienste, Monitoring und KI-Inferenz; OpenAI-Modelle werden derzeit über Microsoft Azure AI Foundry in Germany West Central genutzt. |
| Verarbeitete Kundendaten: Kundendokumente, extrahierte Daten, Prompts und Ausgaben, Kontodaten, Kennungen, Kontaktdaten, Protokolle und sonstige personenbezogene Daten in Kundendaten |
| Hosting und Verarbeitung: Europa: West Europe in den Niederlanden, Germany West Central in Deutschland, North Europe in Irland und Switzerland North in der Schweiz; Azure AI Foundry für die derzeitige OpenAI-Modellnutzung: Germany West Central |
| Drittland- oder Remotezugriff: Die Schweiz liegt außerhalb von EU und EWR, verfügt aber über einen Angemessenheitsbeschluss der Europäischen Kommission. Begrenzte weitere Drittlandzugriffe durch Microsoft oder seine Unterauftragsverarbeiter können nach Maßgabe des Microsoft-DPA erfolgen. |
| Transfergrundlage: Für die Schweiz der Angemessenheitsbeschluss nach Artikel 45 DSGVO; für andere Drittlandzugriffe die EU-Standardvertragsklauseln und, soweit anwendbar, der EU-US Data Privacy Framework |
| Ergänzende Schutzmaßnahmen: Verschlüsselung bei Übertragung und Speicherung, zeitlich begrenzter Zugriff nach dem Least-Privilege-Prinzip, Vertraulichkeit, Protokollierung, Überwachung, SOC-2-Kontrollen und Schutzmaßnahmen gegen staatliche Zugriffe |
| Status und Datum: Aktiv; zuletzt geprüft und aktualisiert am 20. Juli 2026 |
4. Amazon Web Services
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg, Luxemburg |
| Zweck und Umfang: Primäre KI-Inferenz und Dokumentenanalyse über Amazon Bedrock |
| Verarbeitete Kundendaten: Kundendokumente, Prompts, extrahierte Informationen, Modelleingaben und Modellausgaben einschließlich personenbezogener Daten in Kundendaten |
| Hosting und Verarbeitung: Primärregion Frankfurt, eu-central-1; Digicust verwendet ausschließlich Modelle mit EU-regionaler Verarbeitung und geografische EU-Inference-Profile, ohne globales Routing. |
| Drittland- oder Remotezugriff: Die Nutzdaten werden in den ausgewählten EU-Regionen verarbeitet. Ein außergewöhnlicher Zugriff oder Transfer darf nur erfolgen, wenn Digicust ihn veranlasst, er zur Verhinderung von Betrug oder Missbrauch erforderlich oder gesetzlich vorgeschrieben ist. |
| Transfergrundlage: EU-Standardvertragsklauseln oder ein anwendbarer Angemessenheitsbeschluss, falls ausnahmsweise ein Drittlandtransfer erfolgt |
| Ergänzende Schutzmaßnahmen: Verschlüsselung, Identitäts- und Zugriffskontrollen, Protokollierung, Überwachung, eingeschränkter Betreiberzugriff und kein Zugriff des jeweiligen Foundation-Model-Anbieters auf Prompts oder Ausgaben in der eingesetzten Konfiguration |
| Status und Datum: Aktiv; zuletzt geprüft und aktualisiert am 20. Juli 2026 |
5. Cloudflare
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Cloudflare, Inc., 101 Townsend Street, San Francisco, California 94107, USA |
| Zweck und Umfang: DNS, CDN, Web Application Firewall, DDoS-Schutz, Datenverkehrssteuerung und Edge-Sicherheit |
| Verarbeitete Kundendaten: IP-Adressen, Verkehrs- und Sicherheitsprotokolle, E-Mail-Adressen von Konten sowie Kundendaten, die über Cloudflare übertragen, geroutet oder zwischengespeichert werden |
| Hosting und Verarbeitung: Global verteiltes Edge-Netzwerk von Cloudflare einschließlich Standorten in der EU |
| Drittland- oder Remotezugriff: Ja. Cloudflare und seine Unterauftragsverarbeiter können personenbezogene Daten außerhalb des EWR, insbesondere in den USA, verarbeiten. |
| Transfergrundlage: EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln, soweit der Data Privacy Framework oder ein anderer Angemessenheitsbeschluss nicht anwendbar ist |
| Ergänzende Schutzmaßnahmen: Verschlüsselung, starke Mehrfaktorauthentifizierung, Zero-Trust- und Least-Privilege-Zugriffe, Protokollierung, Überwachung, Angriffserkennung, ISO/IEC-27001- und ISO/IEC-27018-Kontrollen sowie SOC-2-Type-II-Prüfungen |
| Status und Datum: Aktiv; zuletzt geprüft und aktualisiert am 20. Juli 2026 |
6. Sentry
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, California 94105, USA |
| Zweck und Umfang: Fehleranalyse, Performance-Monitoring und zugehöriger technischer Support |
| Verarbeitete Kundendaten: Fehler- und Performancedaten, IP-Adressen, E-Mail-Adressen, Benutzerkennungen und andere personenbezogene Daten, die in Anwendungsereignissen enthalten sind |
| Hosting und Verarbeitung: Primäre Speicherung der Ereignisdaten in Frankfurt, Deutschland, für die Digicust-EU-Organisation |
| Drittland- oder Remotezugriff: Ja. Kontoinformationen, Konfiguration, Auditprotokolle und bestimmte Metadaten können in den USA gespeichert werden; Sentry und seine Unterauftragsverarbeiter können Daten auch außerhalb des EWR verarbeiten. |
| Transfergrundlage: EU-US Data Privacy Framework; ergänzend EU-Standardvertragsklauseln, soweit der Data Privacy Framework nicht anwendbar ist |
| Ergänzende Schutzmaßnahmen: Verschlüsselung, PII-Scrubbing, Mehrfaktorauthentifizierung, Zugriffskontrollen, Auditprotokollierung, Penetrationstests, SOC-2-Kontrollen und Schutzmaßnahmen für staatliche Anfragen |
| Status und Datum: Aktiv; EU-Datenspeicherung durch Digicust bestätigt; zuletzt geprüft und aktualisiert am 20. Juli 2026 |
7. Lyceum Technology
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Lyceum Technology Germany GmbH, Ackerstraße 39, 10115 Berlin, Deutschland |
| Zweck und Umfang: KI-Inferenz |
| Verarbeitete Kundendaten: Kundendokumente, Prompts, Modelleingaben und Modellausgaben, Kennungen, Kontaktdaten, API-Aufrufe und technische Protokolle |
| Hosting und Verarbeitung: Rechenzentren in der EU |
| Drittland- oder Remotezugriff: Die Verarbeitung erfolgt primär in EU und EWR. Ein Drittlandzugriff darf nur über einen genehmigten Unterauftragsverarbeiter und nach Maßgabe des Lyceum-DPA erfolgen. |
| Transfergrundlage: EU-Standardvertragsklauseln oder eine andere gültige Grundlage nach Kapitel V DSGVO, falls ein Drittlandtransfer erfolgt |
| Ergänzende Schutzmaßnahmen: Beschränkter Need-to-know-Zugriff, Vertraulichkeitsverpflichtungen, technische und organisatorische Sicherheitsmaßnahmen und gleichwertige Pflichten für Unterauftragsverarbeiter |
| Status und Datum: Aktiv; zuletzt geprüft und aktualisiert am 20. Juli 2026 |
8. Inceptron
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Inceptron AB, Scheelevägen 15, 223 70 Lund, Schweden |
| Zweck und Umfang: KI-Inferenz und zugehöriger Plattformbetrieb |
| Verarbeitete Kundendaten: Kundendokumente und sonstige Kundeninhalte, Prompts, Ein- und Ausgaben, Kennungen, Metadaten, Betriebs- und Sicherheitsprotokolle, Monitoringdaten, Nutzungsinformationen und Abrechnungsinformationen |
| Hosting und Verarbeitung: Ausschließlich innerhalb der EU und des EWR, konkret in Finnland und Frankreich, über den unter Abschnitt A.9 offengelegten nachgelagerten Unterauftragsverarbeiter Nebius B.V. |
| Drittland- oder Remotezugriff: Nein. Sämtliche genannten Daten werden ausschließlich innerhalb der EU und des EWR gespeichert und verarbeitet. Personal von Inceptron oder Nebius außerhalb der EU und des EWR kann nicht auf Digicust-Daten zugreifen; Drittlandtransfers finden nicht statt. |
| Transfergrundlage: Für die aktuelle EU-Konfiguration nicht anwendbar, da kein Drittlandtransfer stattfindet |
| Ergänzende Schutzmaßnahmen: TLS bei Übertragung, Verschlüsselung bei Speicherung, Least-Privilege-Zugriff, Vertraulichkeit, Überwachung, Incident Response, Schwachstellenmanagement, standardmäßig keine Speicherung von API-Nutzdaten und kein Modelltraining mit diesen Nutzdaten |
| Status und Datum: Aktiv; schriftlich bestätigt und zuletzt geprüft und aktualisiert am 21. Juli 2026 |
9. Nebius als nachgelagerter Unterauftragsverarbeiter von Inceptron
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Nebius B.V., Schiphol Boulevard 165, 1118 BG Schiphol, Niederlande |
| Zweck und Umfang: Infrastrukturhosting und Rechenleistung für EU-Workloads von Inceptron |
| Verarbeitete Kundendaten: Kundendokumente und sonstige Kundeninhalte, API-Anfrage- und Antwortnutzdaten, Prompts, Ein- und Ausgaben, Kennungen, Metadaten, Betriebs- und Sicherheitsprotokolle, Monitoringdaten, Nutzungsinformationen und Abrechnungsinformationen |
| Hosting und Verarbeitung: Ausschließlich Finnland und Frankreich innerhalb der EU und des EWR |
| Drittland- oder Remotezugriff: Nein. Sämtliche genannten Daten werden ausschließlich innerhalb der EU und des EWR gespeichert und verarbeitet. Personal von Inceptron oder Nebius außerhalb der EU und des EWR kann nicht auf Digicust-Daten zugreifen; Drittlandtransfers finden nicht statt. |
| Transfergrundlage: Für die aktuelle EU-Konfiguration nicht anwendbar, da kein Drittlandtransfer stattfindet |
| Ergänzende Schutzmaßnahmen: TLS bei Übertragung, Verschlüsselung bei Speicherung, Least-Privilege-Zugriff, Vertraulichkeitsverpflichtungen, Überwachung, Incident Response und Schwachstellenmanagement |
| Status und Datum: Aktiv als nachgelagerter Unterauftragsverarbeiter von Inceptron gemäß Anlage 3 des Inceptron-DPA; schriftlich bestätigt und zuletzt geprüft und aktualisiert am 21. Juli 2026 |
B. Geplante Anbieter
Die Aufnahme in diesen Abschnitt bedeutet weder Genehmigung noch Beginn einer Verarbeitung. Vor dem erstmaligen Einsatz führt Digicust das Mitteilungs- und Widerspruchsverfahren nach Anhang 2 Ziffern 4.2 und 4.3 vollständig durch.
1. OpenAI
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland |
| Geplanter Zweck und Umfang: Sekundäre KI-Inferenz und bestimmte Ausweichaufgaben über eine künftige direkte API-Anbindung |
| Mögliche Kundendaten: Prompts, Dokumentinhalte und Modellausgaben einschließlich personenbezogener Daten in Kundendokumenten |
| Geplantes Hosting und Verarbeitung: Europäische Regionalverarbeitung für die direkte API-Organisation von Digicust nach deren vertraglichem Abschluss und technischer Aktivierung; die dann tatsächlich konfigurierte Region wird in der Änderungsmitteilung offengelegt. |
| Drittland- oder Remotezugriff: Derzeit keine direkte Verarbeitung durch OpenAI Ireland für Digicust. Nach einer Aktivierung können Systemdaten oder Remotezugriffe nach Maßgabe des OpenAI-DPA und Kapitel V DSGVO anfallen. |
| Geplante Transfergrundlage: Angemessenheitsbeschluss nach Artikel 45 DSGVO oder geeignete Garantien nach Artikel 46 DSGVO, insbesondere EU-Standardvertragsklauseln |
| Ergänzende Schutzmaßnahmen: Verschlüsselung bei Übertragung und Speicherung, Zugriffskontrollen, Vertraulichkeitsverpflichtungen und standardmäßig keine Nutzung von API-Kundendaten zum Modelltraining |
| Status und Datum: Geplant, nicht aktiv. OpenAI-Modelle werden derzeit ausschließlich über Microsoft Azure AI Foundry in Germany West Central genutzt. Vor einer direkten Aktivierung erfolgt die Mitteilung nach Anhang 2 Ziffer 4.2. Zuletzt aktualisiert am 20. Juli 2026. |
2. Nebul
| Angaben zum Sub-Auftragsverarbeiter |
|---|
| Rechtsträger und Anschrift: Nebul B.V., Sylviusweg 74, 2333 BE Leiden, Niederlande |
| Geplanter Zweck und Umfang: KI-Inferenz |
| Mögliche Kundendaten: Vom Auftraggeber bereitgestellte personenbezogene Daten einschließlich Prompts, Modelleingaben und Modellausgaben, Kennungen, Dokumentinhalte und technische Nutzungsdaten |
| Geplantes Hosting und Verarbeitung: Amsterdam, Niederlande |
| Drittland- oder Remotezugriff: Nach der vorgesehenen Konfiguration nein; Kundendaten sollen ausschließlich in EU-Regionen verarbeitet werden. |
| Geplante Transfergrundlage: Für die vorgesehene EU-Konfiguration nicht anwendbar |
| Ergänzende Schutzmaßnahmen: ISO/IEC 27001:2022, TLS, Zugriffskontrollen, Zwei-Faktor-Authentifizierung, Protokollierung, Überwachung, Angriffserkennung, Vertraulichkeit, Datentrennung und kein KI-Training mit Kundendaten |
| Status und Datum: Vertraglich vorgesehen, aber nicht aktiv und ohne aktuelle Verarbeitung von Kundendaten. Vor der Aktivierung erfolgt die Mitteilung nach Anhang 2 Ziffer 4.2. Zuletzt geprüft und aktualisiert am 20. Juli 2026. |
Die vor Annahme bereitgestellte Fassung dieses Anhangs bildet den bei Vertragsschluss genehmigten Ausgangsbestand. Änderungen richten sich ausschließlich nach Anhang 2 Ziffern 4.2 und 4.3.