Rechtsordnung und Schutz vor Zugriff aus Drittstaaten
Rechtsgrundlage: Art. 28 und 32 der Verordnung (EU) 2023/2854 (Data Act) · Referenz in den AGB: § 19 Abs. 12 · Stand: 15.09.2026, Version 1.0
Worum es geht
Nach Art. 28 Data Act informieren Anbieter von Datenverarbeitungsdiensten darüber, in welcher Rechtsordnung ihre Infrastruktur steht und welche Maßnahmen sie treffen, um unrechtmäßigen Zugriff von Behörden aus Drittstaaten auf Kundendaten zu verhindern. Diese Seite enthält diese Informationen für die hejstack-Plattform.
Vertragspartner und anwendbares Recht
Ihr Vertragspartner ist die hejstack GmbH mit Sitz in Jena, Deutschland, eingetragen im Handelsregister des Amtsgerichts Jena unter HRB 525048. Die hejstack GmbH hat keine Muttergesellschaft außerhalb der Europäischen Union. Auf den Vertrag findet deutsches Recht Anwendung. Für die Verarbeitung personenbezogener Daten gilt die Datenschutz-Grundverordnung.
Infrastruktur und Rechtsordnung je Komponente
| Komponente | Anbieter | Sitz und Rechtsordnung | Muttergesellschaft | Einsatz |
|---|---|---|---|---|
| Server, Datenbank, Objektspeicher | Hetzner Online GmbH | Deutschland, EU-Recht | keine außerhalb der EU | immer; ISO 27001, BSI C5 Typ 2; bei Serverstandort Deutschland keine Unterauftragnehmer außerhalb der EU |
| Sprachmodell (Standard) | Mistral AI SAS | Frankreich, EU-Recht | keine außerhalb der EU | immer, sofern der Administrator kein anderes Modell wählt; Inferenz über den EU-Endpunkt von Mistral, Zero Data Retention aktiviert. Mistral betreibt die Inferenz auf eigener Infrastruktur in Frankreich sowie auf Cloud-Infrastruktur von Microsoft, Google und CoreWeave in EU/EWR-Rechenzentren und nutzt Netzwerk- und Sicherheitsdienste von Cloudflare, Kong, CrowdStrike, Wiz und Sentry mit EU/EWR-Standort (Liste im Mistral Trust Center) |
| E-Mail-Versand | Scaleway SAS | Frankreich, EU-Recht | Iliad-Gruppe, Frankreich | immer |
| Sprachmodelle von Anthropic (Claude) | Amazon Web Services EMEA SARL (Amazon Bedrock) | Luxemburg, EU-Recht; Verarbeitung in EU-Regionen des Inferenzprofils (Frankfurt, Irland, Paris, Stockholm, Mailand, Spanien), technisch auf EU-Regionen beschränkt | Amazon.com, Inc., USA (unterliegt dem US CLOUD Act) | nur nach ausdrücklicher Aktivierung durch den Administrator des Kunden; Anthropic erhält keine Kundendaten |
Im Standardbetrieb werden Kundendaten ausschließlich durch Unternehmen mit Sitz in der Europäischen Union und ohne Muttergesellschaft außerhalb der EU verarbeitet, in Rechenzentren in Deutschland und Frankreich. Beim Modellanbieter Mistral erfolgt die Inferenz ausschließlich in EU/EWR-Rechenzentren, teils auf eigener Infrastruktur in Frankreich, teils auf Cloud-Infrastruktur von Microsoft, Google und CoreWeave in EU/EWR-Regionen; für Netzwerk und Sicherheit setzt Mistral Dienste von Cloudflare, Kong, CrowdStrike, Wiz und Sentry ein, ebenfalls mit EU/EWR-Standort. Mehrere dieser Unternehmen haben ihren Konzernsitz in den USA. hejstack hat bei Mistral Zero Data Retention aktiviert, so dass Ein- und Ausgaben bei keinem dieser Dienste über die Antworterzeugung hinaus gespeichert werden.
Aktiviert der Administrator eines Kunden Claude-Modelle, werden die für die jeweilige Anfrage erforderlichen Daten über Amazon Bedrock in EU-Regionen verarbeitet; eine technische Richtlinie verhindert Aufrufe außerhalb der EU. Die Daten verlassen die EU im Normalbetrieb nicht; der Betreiber Amazon Web Services unterliegt jedoch als US-Konzern dem US CLOUD Act. Für diesen Fall gelten Standardvertragsklauseln nach Art. 46 DSGVO im AWS-Datenverarbeitungszusatz. Die Aktivierung erfolgt bewusst durch den Kunden, wird in der Plattform mit Anbieter und Verarbeitungsregion angezeigt und dokumentiert.
Maßnahmen gegen unrechtmäßigen Zugriff aus Drittstaaten
Auswahl der Anbieter. Alle im Standardbetrieb eingesetzten Unterauftragnehmer haben Sitz und Konzernmutter in der EU. Hosting und E-Mail-Versand kommen ohne Beteiligung von Unternehmen aus Drittstaaten aus. Beim Modellanbieter Mistral bleiben die Daten in EU/EWR-Rechenzentren, die Kette enthält jedoch US-Unternehmen mit EU-Standorten; dem begegnet hejstack mit dem EU-Endpunkt, Zero Data Retention und der Verschlüsselung aller gespeicherten Inhalte. Anbieter mit US-Konzernmutter setzt hejstack nur ein, wenn der Kunde dies ausdrücklich aktiviert.
Verschlüsselung. Wissensinhalte aus Dokumenten, Chat-Nachrichten, Chat-Anhängen, Wiki-Seiten, Postfach-Wissen und Aufgabenergebnissen werden mit einem kundenspezifischen Schlüssel verschlüsselt gespeichert. Die Schlüssel werden ausschließlich von hejstack verwaltet und liegen nicht beim Hosting-Anbieter. Ein Zugriff auf Speichermedien oder Datenbankabzüge ohne die Schlüssel führt nicht zu lesbaren Inhalten.
Mandantentrennung. Jeder Kunde erhält eine eigene Datenbank. Ein Zugriff auf Daten eines Kunden setzt den Zugriff auf genau diese Datenbank und den zugehörigen Schlüssel voraus.
Vertragliche Bindung. Alle Unterauftragnehmer sind durch Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO gebunden, die eine Verarbeitung ausschließlich auf Weisung von hejstack vorsehen. Die vollständige Liste der Unterauftragnehmer ist Bestandteil der Vereinbarung zur Auftragsverarbeitung mit jedem Kunden.
Personal und Zugriff. Der Betrieb der Plattform erfolgt durch Personal von hejstack in Deutschland. Zugriffe auf Produktionssysteme sind auf benannte Personen beschränkt, erfolgen über gesicherte Verbindungen und werden protokolliert. Ein Zugriff auf Kundeninhalte zu Supportzwecken erfolgt nur nach Freigabe durch den Kunden.
Kein Training. Kundendaten werden nicht zum Training von KI-Modellen verwendet, weder durch hejstack noch durch die eingesetzten Modellanbieter. Bei Mistral ist die Nutzung zu Trainingszwecken vertraglich und in den Kontoeinstellungen ausgeschlossen; Amazon Bedrock verwendet Kundeninhalte nicht zum Training und gibt sie nicht an den Modellhersteller weiter.
Umgang mit Anfragen von Behörden
Erhält hejstack eine Anfrage oder Anordnung einer Behörde auf Herausgabe von Kundendaten, gilt:
- Jede Anfrage wird rechtlich geprüft. Herausgegeben wird nur, wenn eine nach deutschem oder EU-Recht wirksame Rechtsgrundlage vorliegt.
- Anfragen von Behörden aus Drittstaaten werden nicht befolgt, es sei denn, sie stützen sich auf ein internationales Abkommen (etwa ein Rechtshilfeabkommen) oder eine Entscheidung eines Gerichts oder einer Behörde eines EU-Mitgliedstaats. hejstack prüft in diesem Fall nach dem Verfahren des Art. 32 Data Act, ob und in welchem Umfang eine Herausgabe zulässig ist, und beschränkt sie auf das Mindestmaß.
- hejstack informiert den betroffenen Kunden vor einer Herausgabe, soweit dies rechtlich zulässig ist, und bemüht sich, eine Anordnung anzufechten, wenn sie mit EU-Recht unvereinbar erscheint.
- hejstack führt ein Verzeichnis aller behördlichen Anfragen und deren Behandlung.
Bislang hat hejstack keine Anfrage einer Behörde auf Herausgabe von Kundendaten erhalten, weder aus der EU noch aus Drittstaaten. Dieser Hinweis wird quartalsweise aktualisiert (Stand: 15.09.2026).
Kontakt
Datenschutz und Anfragen zu dieser Seite: privacy@hejstack.com
Allgemeine Anfragen: hej@hejstack.com
hejstack GmbH
Löbdergraben 29
07743 Jena
Änderungshistorie
| Datum | Version | Änderung |
|---|---|---|
| 15.09.2026 | 1.0 | Erstveröffentlichung |