Rechtsordnung und Schutz vor Zugriff aus Drittstaaten

Rechtsgrundlage: Art. 28 und 32 der Verordnung (EU) 2023/2854 (Data Act) · Referenz in den AGB: § 19 Abs. 12 · Stand: 15.09.2026, Version 1.0

Worum es geht

Nach Art. 28 Data Act informieren Anbieter von Datenverarbeitungsdiensten darüber, in welcher Rechtsordnung ihre Infrastruktur steht und welche Maßnahmen sie treffen, um unrechtmäßigen Zugriff von Behörden aus Drittstaaten auf Kundendaten zu verhindern. Diese Seite enthält diese Informationen für die hejstack-Plattform.

Vertragspartner und anwendbares Recht

Ihr Vertragspartner ist die hejstack GmbH mit Sitz in Jena, Deutschland, eingetragen im Handelsregister des Amtsgerichts Jena unter HRB 525048. Die hejstack GmbH hat keine Muttergesellschaft außerhalb der Europäischen Union. Auf den Vertrag findet deutsches Recht Anwendung. Für die Verarbeitung personenbezogener Daten gilt die Datenschutz-Grundverordnung.

Infrastruktur und Rechtsordnung je Komponente

KomponenteAnbieterSitz und RechtsordnungMuttergesellschaftEinsatz
Server, Datenbank, ObjektspeicherHetzner Online GmbHDeutschland, EU-Rechtkeine außerhalb der EUimmer; ISO 27001, BSI C5 Typ 2; bei Serverstandort Deutschland keine Unterauftragnehmer außerhalb der EU
Sprachmodell (Standard)Mistral AI SASFrankreich, EU-Rechtkeine außerhalb der EUimmer, sofern der Administrator kein anderes Modell wählt; Inferenz über den EU-Endpunkt von Mistral, Zero Data Retention aktiviert. Mistral betreibt die Inferenz auf eigener Infrastruktur in Frankreich sowie auf Cloud-Infrastruktur von Microsoft, Google und CoreWeave in EU/EWR-Rechenzentren und nutzt Netzwerk- und Sicherheitsdienste von Cloudflare, Kong, CrowdStrike, Wiz und Sentry mit EU/EWR-Standort (Liste im Mistral Trust Center)
E-Mail-VersandScaleway SASFrankreich, EU-RechtIliad-Gruppe, Frankreichimmer
Sprachmodelle von Anthropic (Claude)Amazon Web Services EMEA SARL (Amazon Bedrock)Luxemburg, EU-Recht; Verarbeitung in EU-Regionen des Inferenzprofils (Frankfurt, Irland, Paris, Stockholm, Mailand, Spanien), technisch auf EU-Regionen beschränktAmazon.com, Inc., USA (unterliegt dem US CLOUD Act)nur nach ausdrücklicher Aktivierung durch den Administrator des Kunden; Anthropic erhält keine Kundendaten

Im Standardbetrieb werden Kundendaten ausschließlich durch Unternehmen mit Sitz in der Europäischen Union und ohne Muttergesellschaft außerhalb der EU verarbeitet, in Rechenzentren in Deutschland und Frankreich. Beim Modellanbieter Mistral erfolgt die Inferenz ausschließlich in EU/EWR-Rechenzentren, teils auf eigener Infrastruktur in Frankreich, teils auf Cloud-Infrastruktur von Microsoft, Google und CoreWeave in EU/EWR-Regionen; für Netzwerk und Sicherheit setzt Mistral Dienste von Cloudflare, Kong, CrowdStrike, Wiz und Sentry ein, ebenfalls mit EU/EWR-Standort. Mehrere dieser Unternehmen haben ihren Konzernsitz in den USA. hejstack hat bei Mistral Zero Data Retention aktiviert, so dass Ein- und Ausgaben bei keinem dieser Dienste über die Antworterzeugung hinaus gespeichert werden.

Aktiviert der Administrator eines Kunden Claude-Modelle, werden die für die jeweilige Anfrage erforderlichen Daten über Amazon Bedrock in EU-Regionen verarbeitet; eine technische Richtlinie verhindert Aufrufe außerhalb der EU. Die Daten verlassen die EU im Normalbetrieb nicht; der Betreiber Amazon Web Services unterliegt jedoch als US-Konzern dem US CLOUD Act. Für diesen Fall gelten Standardvertragsklauseln nach Art. 46 DSGVO im AWS-Datenverarbeitungszusatz. Die Aktivierung erfolgt bewusst durch den Kunden, wird in der Plattform mit Anbieter und Verarbeitungsregion angezeigt und dokumentiert.

Maßnahmen gegen unrechtmäßigen Zugriff aus Drittstaaten

Auswahl der Anbieter. Alle im Standardbetrieb eingesetzten Unterauftragnehmer haben Sitz und Konzernmutter in der EU. Hosting und E-Mail-Versand kommen ohne Beteiligung von Unternehmen aus Drittstaaten aus. Beim Modellanbieter Mistral bleiben die Daten in EU/EWR-Rechenzentren, die Kette enthält jedoch US-Unternehmen mit EU-Standorten; dem begegnet hejstack mit dem EU-Endpunkt, Zero Data Retention und der Verschlüsselung aller gespeicherten Inhalte. Anbieter mit US-Konzernmutter setzt hejstack nur ein, wenn der Kunde dies ausdrücklich aktiviert.

Verschlüsselung. Wissensinhalte aus Dokumenten, Chat-Nachrichten, Chat-Anhängen, Wiki-Seiten, Postfach-Wissen und Aufgabenergebnissen werden mit einem kundenspezifischen Schlüssel verschlüsselt gespeichert. Die Schlüssel werden ausschließlich von hejstack verwaltet und liegen nicht beim Hosting-Anbieter. Ein Zugriff auf Speichermedien oder Datenbankabzüge ohne die Schlüssel führt nicht zu lesbaren Inhalten.

Mandantentrennung. Jeder Kunde erhält eine eigene Datenbank. Ein Zugriff auf Daten eines Kunden setzt den Zugriff auf genau diese Datenbank und den zugehörigen Schlüssel voraus.

Vertragliche Bindung. Alle Unterauftragnehmer sind durch Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO gebunden, die eine Verarbeitung ausschließlich auf Weisung von hejstack vorsehen. Die vollständige Liste der Unterauftragnehmer ist Bestandteil der Vereinbarung zur Auftragsverarbeitung mit jedem Kunden.

Personal und Zugriff. Der Betrieb der Plattform erfolgt durch Personal von hejstack in Deutschland. Zugriffe auf Produktionssysteme sind auf benannte Personen beschränkt, erfolgen über gesicherte Verbindungen und werden protokolliert. Ein Zugriff auf Kundeninhalte zu Supportzwecken erfolgt nur nach Freigabe durch den Kunden.

Kein Training. Kundendaten werden nicht zum Training von KI-Modellen verwendet, weder durch hejstack noch durch die eingesetzten Modellanbieter. Bei Mistral ist die Nutzung zu Trainingszwecken vertraglich und in den Kontoeinstellungen ausgeschlossen; Amazon Bedrock verwendet Kundeninhalte nicht zum Training und gibt sie nicht an den Modellhersteller weiter.

Umgang mit Anfragen von Behörden

Erhält hejstack eine Anfrage oder Anordnung einer Behörde auf Herausgabe von Kundendaten, gilt:

  1. Jede Anfrage wird rechtlich geprüft. Herausgegeben wird nur, wenn eine nach deutschem oder EU-Recht wirksame Rechtsgrundlage vorliegt.
  2. Anfragen von Behörden aus Drittstaaten werden nicht befolgt, es sei denn, sie stützen sich auf ein internationales Abkommen (etwa ein Rechtshilfeabkommen) oder eine Entscheidung eines Gerichts oder einer Behörde eines EU-Mitgliedstaats. hejstack prüft in diesem Fall nach dem Verfahren des Art. 32 Data Act, ob und in welchem Umfang eine Herausgabe zulässig ist, und beschränkt sie auf das Mindestmaß.
  3. hejstack informiert den betroffenen Kunden vor einer Herausgabe, soweit dies rechtlich zulässig ist, und bemüht sich, eine Anordnung anzufechten, wenn sie mit EU-Recht unvereinbar erscheint.
  4. hejstack führt ein Verzeichnis aller behördlichen Anfragen und deren Behandlung.

Bislang hat hejstack keine Anfrage einer Behörde auf Herausgabe von Kundendaten erhalten, weder aus der EU noch aus Drittstaaten. Dieser Hinweis wird quartalsweise aktualisiert (Stand: 15.09.2026).

Kontakt

Datenschutz und Anfragen zu dieser Seite: privacy@hejstack.com
Allgemeine Anfragen: hej@hejstack.com
hejstack GmbH
Löbdergraben 29
07743 Jena

Änderungshistorie

DatumVersionÄnderung
15.09.20261.0Erstveröffentlichung