Teile der Verarbeitung finden in den USA statt (Higgsfield, Anthropic).
Datenverarbeitung: Übersicht der Dienste
Stand: 01.10.2026 (Phase 1, Schritt 8). Arbeitsgrundlage für die rechtliche Prüfung in Schritt 9. Keine Rechtsaussagen: Die Spalte „Rechtsgrundlage“ ist bewusst leer und wird vom Anwalt gefüllt. Einträge mit zu prüfen sind Annahmen, die wir nicht belegt haben.
Begriffe: „Projektdaten“ = alles, was ein Makler zu einem Objekt hochlädt oder die App daraus erzeugt (Exposé-PDF, extrahierte Fotos und Grundrisse, Exposé-Text, Zuschnitte, Prompts, Clips, fertiges Video, Log). Exposé-Texte enthalten typischerweise Adresse bzw. Lage des Objekts und Kontaktdaten des Maklers; Fotos können Personen, persönliche Gegenstände oder Kennzeichen zeigen.
Übersicht
| Dienst | Zweck | Daten | Ort der Verarbeitung | Sitz des Anbieters | Rechtsgrundlage |
|---|---|---|---|---|---|
| Hetzner (Hosting, geplant ab Schritt 10) | Betrieb von API und Worker, Ablage aller Projektdaten (data/) | alle Projektdaten, Branding der Makler (Logo, Farben, Kontaktzeile, Musik), Logs | Deutschland (Rechenzentrum noch festzulegen: Falkenstein oder Nürnberg) | Deutschland (Hetzner Online GmbH) | Platzhalter |
| Supabase | Anmeldung (Auth), Metadaten in Postgres: Organisationen, Mitglieder, Projekte (Name, Status), Jobs, Generierungen, Kosten, Kontingent, Alerts, Admin-Log | E-Mail-Adressen und Passwort-Hashes der Nutzer, Projektnamen, Job- und Kostendaten. Keine Fotos, keine Videos | Frankfurt (AWS eu-central-1, Projekt „Makler Film“) | USA (Supabase Inc.) | Platzhalter |
| Higgsfield | Videogenerierung (MiniMax H3 über die Higgsfield-API) | auf 16:9 bzw. 9:16 zugeschnittene Exposé-Fotos (Upload), englische Kamera-Prompts, erzeugte Clips (bei Higgsfield laut Doku mindestens 7 Tage vorgehalten) | zu prüfen (vermutlich USA; ob Higgsfield oder die Modellanbieter dahinter, z. B. MiniMax, Daten außerhalb der USA verarbeiten, ist nicht geklärt) | zu prüfen (vermutlich USA) | Platzhalter |
Anthropic-API (CLAUDE_PROVIDER=anthropic, derzeit aktiv) | Fotoanalyse und Routenplanung, Sichtprüfung der Clips, Cutter, Korrekturen, Prompt-Neuschreiben | alle Exposé-Fotos inkl. Grundrisse (verkleinert), Exposé-Text (bis 12.000 Zeichen), Einzelbilder und Kontaktbögen generierter Clips, Korrekturtexte der Makler | USA (zu prüfen, ob Anthropic eine Verarbeitung in der EU anbietet und für unser Konto aktiv ist) | USA (Anthropic PBC) | Platzhalter |
Amazon Bedrock (CLAUDE_PROVIDER=bedrock, vorbereitet, nicht aktiv) | wie Anthropic-API (dieselben Aufrufe, dieselben Daten) | wie Anthropic-API | EU-Region eu-central-1 (Frankfurt); bei EU-Inference-Profilen (eu.…) Verteilung auf mehrere EU-Regionen (zu prüfen: welche Regionen genau, für die eingetragenen Profile) | USA (Amazon Web Services, Inc.; Vertragspartner in der EU zu prüfen, z. B. Amazon Web Services EMEA SARL) | Platzhalter |
| IONOS (SMTP) | Alert-Mails an den Betreiber (Job fehlgeschlagen, Kostenwarnung, Higgsfield-Fehler) | Org-ID, Projekt-ID, kurze Fehlermeldung; keine Fotos, keine Kundendaten | Deutschland (zu prüfen: Rechenzentrum des Mailservers) | Deutschland (IONOS SE) | Platzhalter |
Hinweise
- Bedrock: Die Verarbeitung findet in der EU-Region statt, der Anbieter ist aber ein US-Unternehmen. Ob Anthropic als Modellanbieter bei Bedrock Zugriff auf Ein- oder Ausgaben hat, ist zu prüfen (AWS-Dokumentation zu Datenschutz bei Bedrock).
- Anthropic-API: Aufbewahrung und Nutzung der Eingaben richten sich nach den kommerziellen Bedingungen und der Data-Retention-Einstellung des Kontos (zu prüfen: aktueller Stand für unser Konto, Zero Data Retention ja/nein).
- Higgsfield: Nutzungsbedingungen zum Weiterverkauf sind offen (CLAUDE.md, Abschnitt 2). Zusätzlich zu prüfen: Auftragsverarbeitungsvertrag, Speicherdauer der Uploads, Weitergabe an Modellanbieter.
- Supabase: Auth-Mails (Einladung, Anmeldelink) verschickt Supabase selbst; über welchen Mailanbieter, ist zu prüfen.
- Nicht aufgeführt, weil keine Projektdaten fließen: Google Fonts (die App lädt Schriftdateien serverseitig herunter, keine Nutzerdaten), Pixabay (Musik wird manuell heruntergeladen).
- Lokal (bis Schritt 10): Der Betrieb läuft derzeit auf dem Rechner des Betreibers (Docker Desktop, Deutschland).