Getrennte Übersicht über von OUHUD beauftragte Auftragsverarbeiter, optionale Anbieter, Zahlungsdienste und ausschließlich vom Kunden aktivierte Empfänger.
Diese Seite ist noch nicht veröffentlichungsreif.
Folgende Pflichtangaben oder Prüfungen sind noch offen: Produktiver Hosting-Anbieter und verbindlicher Standort · E-Mail-Versanddienstleister einschließlich AV-Vertrag und Verarbeitungsort · Technische Freigabesperre zwischen Provider-Konfiguration und genehmigter Liste. Die betroffene Rechtsseite bleibt bis zur Vervollständigung von Suchmaschinen ausgeschlossen.
Produktiv bestätigt
Derzeit 0 externe Auftragsverarbeiter
Aktivierungsprinzip
Anbieter erst nach Vertrag, Standort- und Transferprüfung
Änderungsmitteilung
Mindestens 30 Tage vorher an die Administratoradresse
1. Status und rechtliche Einordnung
Nicht jeder externe Dienst ist ein Unterauftragsverarbeiter. Die Liste trennt deshalb vier Fälle: „im Einsatz“ kennzeichnet einen von Ouhud GmbHbeauftragten und im Rahmen der AVV genehmigten Auftragsverarbeiter. „Geplant“ und „optional“ sind noch nicht genehmigte Kandidaten. „Nur bei Kundenaktivierung“ bezeichnet Empfänger, die der Kunde selbst verbindet oder auswählt. „Noch nicht ausgewählt“ markiert eine echte offene Betriebsangabe.
2. Von OUHUD eingesetzte Unterauftragsverarbeiter
Noch kein externer Anbieter produktiv bestätigt
Damit umfasst die aktuelle allgemeine Genehmigung nach der AVV noch keinen externen Unterauftragsverarbeiter. Vor Produktivbetrieb muss mindestens der tatsächliche Hosting-Anbieter hier vollständig eingetragen werden.
3. Geplante und optionale Anbieter
Die folgenden Anbieter sind technische Kandidaten oder optionale Funktionen. Sie sind nicht Bestandteil der aktuellen Unterauftragsgenehmigung und dürfen keine Auftragsdaten erhalten, bevor die jeweils genannten Prüfungen abgeschlossen und Kunden ordnungsgemäß informiert wurden.
Im Einsatz
Hetzner Online GmbH
Vorgesehener Auftragsverarbeiter für Hosting
Zweck
Geplanter Betrieb von Anwendung und selbst verwalteten Datenbank-, Cache-, Objektspeicher-, Malware-Scan- und Parser-Komponenten.
Datenkategorien
Je nach Nutzung sämtliche Konto-, Organisations-, Projekt-, Website-, Dokument-, Inhalts-, Integrations-, Protokoll- und Vertragsdaten.
Ort
Rechenzentrum Helsinki (Tuusula), Finnland. Standort und Verarbeitung ausschließlich in der EU sind im Auftragsverarbeitungsvertrag vom 4. September 2026 festgelegt (§ 3 Abs. 1, Anlage 3).
Transfer / Grundlage
EU/EWR, belegt. Ein Wechsel des Rechenzentrums in eine andere Region wird hier vorab eingetragen; Regionen außerhalb der EU sind nicht freigegeben.
Optional · nicht aktiviert
OpenAI Ireland Limited
Potenzieller Auftragsverarbeiter für freigeschaltete KI-Funktionen
Zweck
Optionale Embeddings und Wissenssuche, Content- und Qualitätsfunktionen sowie OpenAI-Websuche für Sichtbarkeitsmessungen.
Datenkategorien
Ausgewählte Wissensabschnitte und Website-Inhalte, Prompts, Fragen, bestätigte Fakten, Entwürfe, Ausgaben sowie pseudonyme Organisations- und Nutzungsmetadaten.
Ort
Die dokumentierte Standardkonfiguration ist nicht als EU-only oder Zero Data Retention freigegeben; globale Verarbeitung einschließlich USA ist vor Aktivierung zu berücksichtigen.
Transfer / Grundlage
DPA, konkrete Datenregion, Aufbewahrung, aktuelle Unterauftragsverarbeiter und geeignete Transfergarantie sind vor Aktivierung zu bestätigen.
Optional · nicht aktiviert
Anthropic, PBC
Potenzieller Auftragsverarbeiter für freigeschaltete KI-Funktionen
Zweck
Optionale Erstellung von Briefings und Entwürfen sowie automatisierte Qualitätsprüfung.
Nach den Standardangaben des Anbieters multiregionale Verarbeitung und Speicherung in den USA, soweit nichts Abweichendes vereinbart wird.
Transfer / Grundlage
DPA, Standardvertragsklauseln, Aufbewahrung, Unterauftragsverarbeiter und ergänzende Schutzmaßnahmen sind vor Aktivierung zu prüfen.
Optional · nicht aktiviert
Perplexity AI, Inc.
Potenzieller Auftragsverarbeiter für AI Visibility
Zweck
Optionale Abfrage der Sonar-API zur stichprobenartigen Messung von Antworten und Quellen.
Datenkategorien
Vom Kunden definierte Fragen oder Prompts; zurückgegeben und bei OUHUD gespeichert werden Antwortauszüge, Quellen-URLs und Messwerte.
Ort
US-Anbieter; die öffentlich verfügbaren API-Unterlagen legen nicht für jede Konstellation alle tatsächlichen Verarbeitungsorte fest.
Transfer / Grundlage
DPA, Aufbewahrung, Verarbeitungsorte und geeignetes Transferinstrument sind vor Aktivierung verbindlich zu prüfen.
Noch nicht ausgewählt
E-Mail-Versanddienstleister
Künftiger Auftragsverarbeiter; noch nicht ausgewählt
Zweck
Transaktionsmails wie Einladungen, E-Mail-Bestätigung, Passwort-Zurücksetzung und Systembenachrichtigungen.
Datenkategorien
Empfänger- und Absenderadresse, Betreff, Text- und HTML-Inhalt, technische Zustellinformationen und zeitlich begrenzte Aktionslinks.
Ort
Noch nicht festgelegt.
Transfer / Grundlage
Anbieter, Vertragsgesellschaft, AV-Vertrag, Unterauftragsverarbeiter, Orte und Transfergrundlage werden vor Aktivierung veröffentlicht.
4. Zahlungsdienst mit gemischten Rollen
Zahlungsdienste verarbeiten Daten je Einzelleistung teils im Auftrag und teils in eigener gesetzlicher Verantwortung. Sie werden deshalb nicht pauschal als Unterauftragsverarbeiter für Kundeninhalte dargestellt.
Optional · nicht aktiviert
Stripe Payments Europe, Limited
Zahlungsdienstleister mit dienstabhängig gemischter Rolle als Auftragsverarbeiter und eigenständig Verantwortlicher
Zweck
Gehosteter Checkout, Abonnementverwaltung, Kundenportal, Rechnungs- und Zahlungsabwicklung sowie Betrugsprävention.
Datenkategorien
Geschäftliche E-Mail, Organisations- und Planreferenz, Customer- und Subscription-ID; Stripe erhebt zusätzlich Zahlungs-, Rechnungs-, Adress- und Betrugspräventionsdaten.
Ort
Irland; je Leistung weltweite Verarbeitung einschließlich USA und weitere Stripe-Gesellschaften oder Unterauftragnehmer.
Transfer / Grundlage
Stripe DPA und Data Transfer Addendum; konkrete Rolle richtet sich nach der jeweils genutzten Zahlungsleistung. Im dokumentierten Entwicklungsstand nicht aktiviert.
5. Vom Kunden aktivierte Integrationen und Empfänger
Diese Dienste erhalten Daten nur, wenn der Kunde eine Verbindung herstellt oder eine Übermittlung auslöst. Sie sind dadurch nicht automatisch vonOuhud GmbH beauftragte Unterauftragsverarbeiter. Der Kunde entscheidet über Zweck, Auswahl und Konfiguration und muss die Zulässigkeit seiner Übermittlung prüfen.
Nur bei Kundenaktivierung
Google Search Console
Vom Kunden verbundener Integrationsdienst; Rolle dienstabhängig
Zweck
Abruf von Search-Console-Leistungsdaten für eine vom Kunden freigegebene Property.
Datenkategorien
OAuth-Token, Property- oder Site-URL, Zeitraum und Dimensionen; zurück fließen Suchanfragen, Klicks, Impressionen und Positionen.
Ort
Google LLC beziehungsweise je Konto und Dienst Google Ireland Limited; globale Verarbeitung kann stattfinden.
Transfer / Grundlage
Die Verbindung erfolgt erst auf Kundenweisung. Vertragsgesellschaft, API-Bedingungen und Transferregelungen des Kundenkontos sind maßgeblich.
Nur bei Kundenaktivierung
Microsoft Bing Webmaster Tools
Vom Kunden verbundener Integrationsdienst
Zweck
Abruf von Suchleistungsdaten einer vom Kunden verbundenen Website.
Datenkategorien
API-Zugang, Site-URL und Abfrageparameter; zurück fließen Suchanfragen, Klicks, Impressionen und Positionen.
Ort
Für Kunden in EU und Schweiz regelmäßig Microsoft Ireland Operations Limited; weitere globale Verarbeitung ist möglich.
Transfer / Grundlage
Aktivierung nur auf Kundenweisung; die Bing-spezifischen Bedingungen und Datenschutzrollen sind für die konkrete Verbindung maßgeblich.
Nur bei Kundenaktivierung
Google Analytics 4
Vom Kunden verbundener Analysedienst; Rolle dienstabhängig
Zweck
Abruf der vom Kunden ausgewählten Analytics-Berichts- und Property-Daten.
Datenkategorien
OAuth-Token, Konto-, Property- und Zeitraumreferenzen; zurück fließen insbesondere aggregierte Nutzungs-, Ereignis-, Seiten- und Akquisitionskennzahlen.
Ort
Google LLC beziehungsweise je Konto und Dienst Google Ireland Limited; globale Verarbeitung kann stattfinden.
Transfer / Grundlage
Die Verbindung erfolgt erst auf Kundenweisung. Vertragsgesellschaft, Kontoeinstellungen, Google-Bedingungen und Transferregelungen des Kundenkontos sind maßgeblich.
Nur bei Kundenaktivierung
IndexNow und teilnehmende Suchmaschinen
Vom Kunden bestimmte eigenständige Empfänger
Zweck
Optionale Meldung neuer oder geänderter öffentlicher URLs an das IndexNow-Netzwerk.
Datenkategorien
Host, Verifikationsschlüssel, Schlüssel-URL und vollständige zu meldende Seiten-URLs. Teilnehmer können die gemeldeten URLs untereinander austauschen.
Ort
Mehrere Anbieter und Staaten; die jeweils aktuelle Teilnehmerliste des IndexNow-Protokolls ist maßgeblich.
Transfer / Grundlage
Nur nach Kundenaktion. Personenbezogene oder vertrauliche Werte dürfen nicht in URL-Pfaden oder Query-Parametern stehen.
Nur bei Kundenaktivierung
Kundeneigenes WordPress
Vom Kunden bestimmtes Zielsystem
Zweck
Prüfung der Verbindung und Veröffentlichung freigegebener Inhalte.
Datenkategorien
Instanz-URL, verschlüsselt gespeicherte Zugangsdaten, Titel, HTML-Inhalt, Auszug, Status, Kategorien, Tags und Slug; Rückgabe von Post-ID und URL.
Ort
Durch den Kunden und dessen Hosting-Anbieter bestimmt.
Transfer / Grundlage
Die Übertragung erfolgt ausschließlich auf Weisung des Kunden. Der Kunde verantwortet Zulässigkeit und Vertragsbeziehung zum Zielsystem.
Nur bei Kundenaktivierung
Kundeneigene Webhooks
Vom Kunden bestimmter Empfänger
Zweck
Verbindungstest und Übermittlung freigegebener, signierter Ereignisse.
Datenkategorien
Ziel-URL, technische Header sowie die vom Kunden für das jeweilige Ereignis bestimmte Nutzlast.
Ort
Durch den Kunden und den Betreiber des Zielendpunkts bestimmt.
Transfer / Grundlage
Der Kunde konfiguriert den Empfänger und ist für Rechtsgrundlage, Sicherheit und Drittlandtransfer verantwortlich.
6. Selbst betriebene technische Komponenten
PostgreSQL, Redis, MinIO, ClamAV und der isolierte Dokumentparser sind nach der aktuellen Architektur selbst betriebene Softwarekomponenten innerhalb der gewählten Hostingumgebung. Sie sind keine eigenständigen externen Empfänger. Ihre Infrastrukturverarbeitung wird dem tatsächlichen Hosting-Anbieter zugerechnet.
Eine bloße Konfigurationsmöglichkeit macht noch keinen Datenempfänger. Deshalb werden Sentry, Webflow, Shopify, AWS, Backblaze, Google Vertex oder andere reine Roadmap- und Platzhalterdienste hier nicht als aktiv ausgegeben. Lokal eingebundene Webfonts werden beim Build bereitgestellt und lösen keinen Browseraufruf an Google Fonts aus.
7. Internationale Übermittlungen
Aus Sicht von EU und EWR werden Auftragsdaten nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO oder geeigneter Garantien nach Art. 46 DSGVO übermittelt. Eine Zertifizierung nach einem Datenschutzrahmen gilt nur, wenn der konkrete Empfänger und die betroffene Datenart aktuell erfasst sind. Andernfalls werden insbesondere die Standardvertragsklauseln 2021/914, eine Transferprüfung und erforderliche ergänzende Maßnahmen benötigt.
Für Bekanntgaben aus der Schweiz gelten Art. 16 bis 18 DSG. Anerkannte Standarddatenschutzklauseln werden mit den erforderlichen Schweizer Anpassungen verwendet. Eine technische Option oder ein Marketinghinweis des Anbieters genügt nicht als Transfernachweis.
8. Neue Anbieter, Mitteilung und Widerspruch
Neue oder ersetzte Unterauftragsverarbeiter werden mindestens 30 Tage vor Beginn aktiv an die im Kundenkonto hinterlegte Administratoradresse mitgeteilt. Die Mitteilung enthält Anbieter, Zweck, Datenkategorien, Verarbeitungsorte und Transfergrundlage. Eine bloße Änderung dieser Website ersetzt die aktive Mitteilung nicht.
Kunden können innerhalb der Frist aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Ouhud GmbH prüft eine zumutbare Alternative. Ist sie nicht möglich, wird die betroffene Funktion nicht über den beanstandeten Anbieter bereitgestellt; Rechte zur Kündigung des betroffenen Leistungsteils richten sich nach der Vereinbarung zur Auftragsverarbeitung.
9. Kontakt und aktuelle Fassung
Fragen zu Empfängern, Rollen oder Transfergarantien richten Sie an info@ouhud.com. Maßgeblich für die AVV-Genehmigung ist die bei Vertragsschluss dokumentierte Liste „im Einsatz“ zuzüglich später ordnungsgemäß mitgeteilter Änderungen.
Dieser Text ist ein Entwurf und ersetzt keine Rechtsberatung. Vor der Veröffentlichung sollte ihn eine Anwältin oder ein Anwalt für IT- und Datenschutzrecht prüfen — insbesondere die Haftungsregeln und die Angaben zur Auftragsverarbeitung.