Legal · Article 28 GDPR

Data Processing Agreement

This DPA governs how AmpliForge processes personal data on behalf of its customers as a data processor under the General Data Protection Regulation.

Version1.3
Effective Date18 August 2026
Governing LawGerman Law / GDPR
LanguageGerman authoritative; English reference version

English version — for reference. The German version below is the authoritative and binding version (§14.2).

Acceptance: By creating an account and uploading content assets to AmpliForge, the Customer agrees to the terms of this Data Processing Agreement. This agreement forms part of the AmpliForge Terms of Service and enters into force upon account creation.

§ 1 — Parties and Scope

1.1 Parties. This Data Processing Agreement (“DPA”) is entered into between AmpliForge GmbH, Eschborn, Germany (“Processor”) and the Customer who has accepted the AmpliForge Terms of Service (“Controller”).

1.2 Scope. This DPA applies to all personal data that the Processor processes on behalf of the Controller in connection with the AmpliForge content supply chain platform and related services.

1.3 Precedence. In the event of a conflict between this DPA and the Terms of Service, this DPA shall prevail with respect to data protection matters.

1.4 Role. The Controller acts as the data controller determining the purposes and means of processing. The Processor acts as the data processor carrying out processing operations on behalf of and under the instructions of the Controller.

§ 2 — Definitions

TermMeaning
GDPRRegulation (EU) 2016/679 of the European Parliament and of the Council
Personal DataAny information relating to an identified or identifiable natural person as defined in Art. 4(1) GDPR
ControllerThe Customer who determines the purposes and means of processing (Art. 4(7) GDPR)
ProcessorAmpliForge GmbH, which processes personal data on behalf of the Controller (Art. 4(8) GDPR)
Sub-ProcessorAny third party engaged by the Processor to carry out processing activities on behalf of the Controller
Content AssetsWebinars, podcasts, videos, audio files, blog posts, and other materials uploaded by the Controller
SCCsStandard Contractual Clauses adopted by the European Commission for international data transfers

§ 3 — Nature, Purpose, and Duration of Processing

3.1 Purpose. The Processor processes personal data solely to provide the Services to the Controller, specifically:

3.2 Categories of Data. The processing may involve names, titles and contact details of speakers; voice recordings and audio data; statements and opinions expressed in recorded content; and business information and professional context.

3.3 Duration. The Processor shall process personal data for the duration of the Services agreement. Upon termination, the Processor shall delete or return personal data as set out in § 11.

3.4 No Sensitive Categories. The Services are not designed for the targeted or systematic processing of special categories of personal data under Art. 9 GDPR. The Controller must not use the Services for such processing unless separately agreed in writing. Where special categories of personal data are merely incidentally contained in Content Assets or other Customer content, the Controller remains responsible for the lawfulness of that processing and for the existence of an applicable exception under Art. 9(2) GDPR.

3.5 Categories of Data Subjects. The categories of data subjects whose personal data may be processed include: (i) the Controller’s authorised users and personnel who access the Service; and (ii) any individuals whose personal data appears in the content the Controller uploads to, or generates within, the Service — for example speakers, participants, or persons named in webinars, podcasts, presentations, documents, or transcripts.

§ 4 — Processor Obligations

4.1 Instructions. The Processor shall process personal data only on documented instructions from the Controller. The Processor shall immediately inform the Controller if an instruction infringes applicable data protection law.

4.2 Confidentiality. The Processor shall ensure that persons authorised to process personal data are committed to confidentiality or subject to a statutory obligation of confidentiality.

4.3 No Unauthorised Use. The Processor shall not process personal data for its own purposes, nor sell or share personal data with third parties. Customer content may be processed by AmpliForge’s self-hosted embedding models — operated on AmpliForge-controlled infrastructure — to generate vector representations used to power search and content discovery within the Customer’s own workspace. These models are not trained or fine-tuned on Customer data; embeddings are produced by running inference on pre-trained, frozen models whose weights are never updated with Customer data. AmpliForge itself does not use Customer Personal Data, Customer source content, prompts or outputs to train, fine-tune or improve its own AI model weights. AmpliForge engages external AI providers as sub-processors to render parts of the Services (see §6). AmpliForge does not control and cannot guarantee whether or how any external provider uses data submitted to it for training, fine-tuning or improving that provider's own models; this depends on each provider's own terms, which are outside AmpliForge's control and may change. What AmpliForge does control is the removal of personal identifiers from Customer content before any external AI call — see §5 (Technical and Organisational Security Measures) — which applies regardless of a given provider's own training practices. Generation calls are routed through the Requesty API gateway under an Art. 28 DPA with zero data retention enabled and verified; Requesty may route requests to one or more downstream inference providers depending on the selected model, which are identified within the Requesty entry in §6 and engaged under Requesty's Art. 28 flow-down obligations. Transcription is performed by Gladia under an Art. 28 DPA. Image generation (Black Forest Labs) is addressed in §6.5.

4.4 AI Transparency. AmpliForge provides technical measures supporting compliance with Article 50 of the EU AI Act. AI-generated images carry embedded machine-readable provenance metadata. Further marking measures for other output types are implemented in line with applicable legal requirements and the state of the art. Customers remain responsible for determining whether, and what, reader-facing disclosure obligations apply to their specific use case.

4.5 Assistance with Arts. 32–36 GDPR. Taking into account the nature of the processing and the information available to it, the Processor shall assist the Controller in ensuring compliance with its obligations under Articles 32 to 36 GDPR. This includes assistance with the security of processing (Art. 32), personal data breach notification (Arts. 33–34, as further specified in §9), data protection impact assessments (Art. 35), and prior consultation with a supervisory authority (Art. 36).

§ 5 — Technical and Organisational Security Measures

5.1 The Processor implements and maintains appropriate technical and organisational measures including:

§ 6 — Sub-Processors

6.1 The Controller hereby provides general authorisation for the Processor to engage the sub-processors listed below. This list is current as at 18 August 2026. The Processor will give at least 30 days’ notice of any addition or replacement of a sub-processor.

Core sub-processors — engaged to provide the service:

Sub-processorLocationPurposeTransfer basis
Supabase Pte. Ltd.Ireland (AWS eu-west-1); Singapore entityDatabase, authentication, edge functionsSCCs (Art. 46)
Vercel Inc.EU edge (US company)Application & console hostingSCCs (Art. 46)
Hetzner Online GmbHGermany (FSN1)Compute, object storage, media processing, backupsEEA processing — no Chapter V transfer
GladiaFrance (Paris)Audio/video transcriptionEEA processing — no Chapter V transfer
Requesty LtdUK entity · data in Frankfurt (EEA)LLM gateway routing — EU-hosted endpoint (router.eu.requesty.ai); identifiers removed via Presidio redaction before routing. Requesty may route requests to one or more downstream inference providers depending on the selected model, engaged under Requesty's Art. 28 flow-down obligations: xAI (United States), NVIDIA (United States), Anthropic (EU-routed), Google (EU-accessible), and OpenAI (United States). Requesty maintains Zero Data Retention on both AmpliForge service-account API keys.EU-hosted endpoint, data in EEA; UK adequacy decision (Art. 45 GDPR)
Black Forest Labs GmbHGermany (entity); EU-restricted API endpoint (api.eu.bfl.ai)AI image generation. Receives automatically generated visual descriptions derived from brand configuration and content themes, intended to exclude personal data. Processing occurs on EU-restricted infrastructure via the api.eu.bfl.ai endpoint; where personal data is nevertheless present, Black Forest Labs is treated as an EU-based sub-processor under this DPA.Not applicable — processing is restricted to the EU via the api.eu.bfl.ai endpoint; no third-country transfer occurs.
Scaleway (TEM)France (fr-par)Transactional email deliveryEEA processing — no Chapter V transfer
Stripe Payments Europe Ltd.Ireland (Dublin)Payment processing & invoicingEEA processing — no Chapter V transfer
HubSpotIreland (contracting entity); Frankfurt, Germany (hosting, where applicable)CRM & CRM sync — only if you connect itSCCs (Art. 46)
Cloudflare, Inc.US (EU PoPs, Frankfurt)DNS, reverse-proxy and DDoS protection for the applicationSCCs (Art. 46)
HubSpot — waitlist and contact form submissions (website), AmpliForge's own use, distinct from the customer-connected HubSpot CRM integration aboveIreland (contracting entity); Frankfurt, Germany (hosting, where applicable)Waitlist and contact form submissions (website)SCCs (Art. 46)
Google LLCUnited StatesGoogle Calendar API (bidirectional sync with the customer’s connected calendar) and Google Search Console API (search performance data for the customer’s connected property) — only when the customer connects the respective integrationSCCs (Art. 46)

Corporate / internal tools (do not process customer content): GitHub (source-code hosting, US); Notion (internal compliance documentation, US); Google Workspace (corporate email and productivity, US) — support correspondence may contain personal data. All under SCCs.

Customer-connected integrations (engaged only when you connect them): Webflow, Wistia, YouTube/Google, LinkedIn.

Planned — not yet active: MCP agents (Anthropic, OpenAI) will be listed here only once the MCP feature ships and you enable it. They process no data today.

6.2 Changes. The Processor shall notify the Controller of any intended changes to sub-processors with at least 30 days’ notice. The Controller may object within 30 days on reasonable data protection grounds.

6.3 Flow-Down of Obligations. The Processor shall ensure that each sub-processor is bound by data-protection obligations equivalent in substance to those set out in this DPA — in particular the obligation to implement appropriate technical and organisational measures so that the processing meets the requirements of the GDPR. Where the sub-processor offers standard contractual terms, a data processing agreement, or standard contractual clauses that are publicly available and accepted by the Processor, those terms satisfy this requirement to the extent they impose equivalent obligations; a separately negotiated written contract is not required in such cases.

6.4 Continuing Liability. Where a sub-processor fails to fulfil its data-protection obligations, the Processor remains fully liable to the Controller for the performance of that sub-processor’s obligations.

6.5 Image Generation — Training Restriction. Image generation prompts are automatically generated visual descriptions derived from brand configuration and content themes, intended to exclude personal data; they pass through the same fail-closed redaction boundary as text prompts immediately before being sent to Black Forest Labs. AmpliForge has not obtained contractual terms restricting Black Forest Labs' use of API inputs or outputs for model training or improvement; Black Forest Labs' published training-data disclosure confirms it collects and uses a broad range of data, including usage data, for these purposes. For both the text-LLM and image-generation pipelines, personal names and direct identifiers are removed before any external AI call (see §5). As stated in §4.3, AmpliForge does not control and cannot guarantee whether or how any external provider — including in the text-LLM pipeline — uses submitted data for training; identifier redaction reduces exposure but is not itself a no-training guarantee. For the image-generation pipeline specifically, prompts are additionally intended to exclude personal data by construction, as a safeguard alongside redaction. Where personal data is nevertheless present in an image prompt, Black Forest Labs is treated as a sub-processor; processing occurs on EU-restricted infrastructure (api.eu.bfl.ai), so no third-country transfer mechanism applies.

§ 7 — International Data Transfers

7.1 EU-First Architecture. Transcription, media storage and the application database operate on infrastructure located in the EU or EEA; Content Assets, transcripts and generated content are stored within the EU or EEA. Text-generation requests are routed through the Requesty EU-hosted gateway (Frankfurt); depending on the model selected, downstream inference may be performed by a provider located inside or outside the EEA (see §6). Image generation is called via Black Forest Labs' EU-restricted API endpoint (api.eu.bfl.ai), whose processing is limited to the EU/EEA.

7.2 Non-EU Transfers. Several providers are incorporated outside the EU while hosting or processing data within the EU or EEA: Supabase Pte. Ltd. (Singapore); Vercel Inc., Cloudflare, Inc., and HubSpot (United States). These transfers are covered by Standard Contractual Clauses pursuant to Art. 46(2)(c) GDPR. Requesty Ltd (United Kingdom) benefits from the UK's GDPR adequacy decision (Art. 45 GDPR) for the gateway itself; its downstream model providers are addressed separately in §6 and are not guaranteed to process data exclusively within the EU or EEA. Black Forest Labs (image generation) is addressed in §6 and §7.3; its processing is restricted to the EU via the api.eu.bfl.ai endpoint.

7.3 Black Forest Labs — image generation. Black Forest Labs' image-generation API is called via an EU-restricted endpoint (api.eu.bfl.ai); processing is limited to the EU/EEA. See §6.5 for the description of image-generation prompts and personal-data handling. Should personal data nevertheless be present in a prompt, it is processed within the EU/EEA and no third-country transfer mechanism is required.

§ 8 — Data Subject Rights

8.1 The Processor shall assist the Controller in responding to data subject rights requests (access, rectification, erasure, restriction, portability, objection) under Arts. 15–22 GDPR.

8.2 Direct data subject requests received by the Processor are redirected to the Controller without independent response.

8.3 Workspace Deletion. Deletion of a workspace triggers immediate deletion of all associated content and personal data from active systems. Database backup copies expire within 7 days and media backup copies within 8 days. In any restoration scenario, deletion is re-applied before restored data is returned to production.

§ 9 — Personal Data Breach Notification

9.1 The Processor shall notify the Controller without undue delay, and where feasible within 24 hours, of becoming aware of a personal data breach. Notification includes nature and scope, likely consequences, and measures taken.

§ 10 — Audit Rights

10.1 The Processor shall support audits with reasonable prior notice. Where shorter notice is reasonably necessary following a personal data breach, a regulatory request, or evidence of material non-compliance, such shorter notice must be accommodated. Current independent audit reports and certifications may be offered first, but do not exclude additional audit rights where reasonably necessary. Audits are subject to reasonable controls on scope, confidentiality, service disruption and cost allocation.

§ 11 — Deletion and Return of Data

11.1 Before a workspace is deleted, a complete export of its data is made available, and deletion requires the workspace name to be typed to confirm; all owners and administrators are notified. On confirmation, content and personal data are deleted immediately from active production systems. Database backup copies expire within 7 days and media backup copies within 8 days; in any restoration scenario, deletion is re-applied before restored data is returned to production. In all cases deletion or return is completed within 30 days of termination. Return is provided via the in-product export (data-portability) function. Deletion is confirmed in writing on request.

11.2 Following deletion, the Processor retains only (a) a limited deletion-compliance record documenting which workspace was deleted, by whom, when, whether the available data export was downloaded, and the volume of data removed, kept for three years on the basis of AmpliForge's legitimate interest (Art. 6(1)(f) GDPR) in preventing trial abuse and as evidence of compliant erasure under Art. 5(2) GDPR, and (b) billing and contract records for the applicable statutory period under §§ 257 HGB / 147 AO, during which the erasure right is suspended under Art. 17(3)(b) GDPR. No content, transcripts, generated output, AI processing records or other audit entries are retained.

§ 12 — Liability

12.1 Liability under this DPA is subject to the limitations in the AmpliForge Terms of Service. Where both parties are responsible, liability is apportioned per Art. 82 GDPR.

§ 13 — Term and Termination

13.1 This DPA enters into force upon account creation and runs for the duration of the Services agreement. Either party may terminate immediately upon material uncured breach. Sections 11, 12, and 14 survive.

§ 14 — General Provisions

14.1 Governing Law. German law applies. Jurisdiction: Frankfurt am Main.

14.2 Language. The German-language version of this DPA is authoritative and binding. This English version is provided for reference only. In the event of any discrepancy, the German version prevails.

14.3 Amendments. Material changes notified 30 days in advance by email or in-platform notice.

14.4 Contact. privacy@ampliforge.com

14.5 Supervisory Authority. HBDI — Hessischer Beauftragter für Datenschutz und Informationsfreiheit, Wiesbaden, Germany.

14.6 Data Protection Officer. Our data protection officer is heyData GmbH, Schützenstraße 5, 10117 Berlin, Germany (www.heydata.eu, datenschutz@heydata.eu).


Contracting Parties

Data Processor

AmpliForge GmbH
Eschborn, Hessen, Germany
Represented by: Ralf Paschen (Managing Director)
privacy@ampliforge.com
Registered under German law

Data Controller

The Customer
As identified in the AmpliForge account registration. Acceptance given by creating an account or ticking the DPA checkbox during signup. Electronic acceptance is legally binding under § 126b BGB.

Deutsche Fassung (maßgeblich) — Auftragsverarbeitungsvertrag (AVV)

Dieser AVV regelt, wie AmpliForge im Auftrag seiner Kunden als Auftragsverarbeiter personenbezogene Daten gemäß der Datenschutz-Grundverordnung verarbeitet.

Version1.3
Wirksamkeitsdatum18. August 2026
Anwendbares RechtDeutsches Recht / DSGVO
SpracheDeutsch (maßgeblich); englische Fassung zu Referenzzwecken
Annahme: Durch die Eröffnung eines Kontos und den Upload von Content Assets bei AmpliForge stimmt der Kunde den Bedingungen dieses Auftragsverarbeitungsvertrags zu. Dieser Vertrag ist Bestandteil der AmpliForge-AGB und tritt mit der Kontoeröffnung in Kraft.

§ 1 — Parteien und Anwendungsbereich

1.1 Parteien. Dieser Auftragsverarbeitungsvertrag ("AVV") wird zwischen der AmpliForge GmbH, Eschborn, Deutschland ("Auftragsverarbeiter"), und dem Kunden, der die AmpliForge-AGB angenommen hat ("Verantwortlicher"), geschlossen.

1.2 Anwendungsbereich. Dieser AVV gilt für sämtliche personenbezogenen Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der AmpliForge-Content-Supply-Chain-Plattform und damit verbundenen Diensten verarbeitet.

1.3 Vorrang. Bei einem Widerspruch zwischen diesem AVV und den AGB geht dieser AVV in datenschutzrechtlichen Fragen vor.

1.4 Rollen. Der Verantwortliche legt Zwecke und Mittel der Verarbeitung fest. Der Auftragsverarbeiter führt Verarbeitungsvorgänge im Auftrag und nach Weisung des Verantwortlichen durch.

§ 2 — Begriffsbestimmungen

BegriffBedeutung
DSGVOVerordnung (EU) 2016/679 des Europäischen Parlaments und des Rates
Personenbezogene Datenalle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, Art. 4 Nr. 1 DSGVO
Verantwortlicherder Kunde, der über Zwecke und Mittel der Verarbeitung entscheidet, Art. 4 Nr. 7 DSGVO
Auftragsverarbeiterdie AmpliForge GmbH, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, Art. 4 Nr. 8 DSGVO
Unterauftragsverarbeiterjeder Dritte, den der Auftragsverarbeiter zur Durchführung von Verarbeitungstätigkeiten im Auftrag des Verantwortlichen einsetzt
Content AssetsWebinare, Podcasts, Videos, Audiodateien, Blogbeiträge und sonstige vom Verantwortlichen hochgeladene Materialien
SCCsdie von der Europäischen Kommission angenommenen Standardvertragsklauseln für internationale Datenübermittlungen

§ 3 — Art, Zweck und Dauer der Verarbeitung

3.1 Zweck. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der Leistungen gegenüber dem Verantwortlichen, insbesondere:

3.2 Datenkategorien. Die Verarbeitung kann Namen, Titel und Kontaktdaten von Sprechern; Sprachaufnahmen und Audiodaten; in aufgezeichneten Inhalten geäußerte Aussagen und Meinungen sowie geschäftliche Informationen und beruflichen Kontext umfassen.

3.3 Dauer. Der Auftragsverarbeiter verarbeitet personenbezogene Daten für die Dauer des Leistungsvertrags. Nach Beendigung löscht oder gibt der Auftragsverarbeiter personenbezogene Daten gemäß § 11 zurück.

3.4 Keine besonderen Kategorien. Die Leistungen sind nicht für die gezielte oder systematische Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO bestimmt. Der Verantwortliche darf die Leistungen nicht für eine solche Verarbeitung nutzen, sofern dies nicht gesondert schriftlich vereinbart wurde. Soweit besondere Kategorien personenbezogener Daten lediglich beiläufig in Content Assets oder sonstigen Kundeninhalten enthalten sind, bleibt der Verantwortliche für die Rechtmäßigkeit dieser Verarbeitung und das Vorliegen einer erforderlichen Ausnahme nach Art. 9 Abs. 2 DSGVO verantwortlich.

3.5 Kategorien betroffener Personen. Zu den Kategorien betroffener Personen, deren personenbezogene Daten verarbeitet werden können, gehören: (i) die autorisierten Nutzer und Mitarbeiter des Verantwortlichen, die auf die Leistungen zugreifen; und (ii) Personen, deren personenbezogene Daten in den vom Verantwortlichen hochgeladenen oder innerhalb der Leistungen erzeugten Inhalten erscheinen — beispielsweise Sprecher, Teilnehmer oder in Webinaren, Podcasts, Präsentationen, Dokumenten oder Transkripten genannte Personen.

§ 4 — Pflichten des Auftragsverarbeiters

4.1 Weisungen. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen. Verstößt eine Weisung gegen geltendes Datenschutzrecht, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich.

4.2 Vertraulichkeit. Der Auftragsverarbeiter stellt sicher, dass zur Verarbeitung personenbezogener Daten befugte Personen zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

4.3 Keine unbefugte Nutzung. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nicht zu eigenen Zwecken und verkauft oder teilt sie nicht mit Dritten. Kundeninhalte können durch AmpliForges selbst gehostete Embedding-Modelle — betrieben auf AmpliForge-kontrollierter Infrastruktur — verarbeitet werden, um Vektordarstellungen zu erzeugen, die Suche und Inhaltsauffindung innerhalb des eigenen Workspace des Kunden ermöglichen. Diese Modelle werden nicht auf Kundendaten trainiert oder feinjustiert; Embeddings entstehen durch Inferenz auf vortrainierten, eingefrorenen Modellen, deren Gewichte niemals mit Kundendaten aktualisiert werden. AmpliForge selbst verwendet personenbezogene Daten des Kunden, Quellinhalte, Prompts oder Ausgaben des Kunden nicht, um eigene KI-Modellgewichte zu trainieren, feinzujustieren oder zu verbessern. AmpliForge setzt externe KI-Anbieter als Unterauftragsverarbeiter ein, um Teile der Leistungen zu erbringen (siehe § 6). AmpliForge kontrolliert nicht und kann nicht garantieren, ob oder wie ein externer Anbieter die ihm übermittelten Daten zum Training, Fine-Tuning oder zur Verbesserung seiner eigenen Modelle verwendet; dies hängt von den jeweils eigenen Bedingungen des Anbieters ab, die außerhalb der Kontrolle von AmpliForge liegen und sich ändern können. Was AmpliForge kontrolliert, ist die Entfernung personenbezogener Identifikatoren aus Kundeninhalten vor jedem externen KI-Aufruf — siehe § 5 (Technische und organisatorische Sicherheitsmaßnahmen) —, was unabhängig von den Trainingspraktiken des jeweiligen Anbieters gilt. Generierungsaufrufe werden über das Requesty-API-Gateway geleitet, das einem AVV nach Art. 28 mit aktivierter und verifizierter Zero Data Retention unterliegt; Requesty kann Anfragen je nach ausgewähltem Modell an einen oder mehrere nachgelagerte Inferenzanbieter weiterleiten, die in § 6 innerhalb des Requesty-Eintrags aufgeführt und im Rahmen der Art.-28-Flow-down-Verpflichtungen von Requesty eingesetzt werden. Die Transkription erfolgt durch Gladia unter einem AVV nach Art. 28. Die Bildgenerierung (Black Forest Labs) wird in § 6.5 behandelt.

4.4 KI-Transparenz. AmpliForge stellt technische Maßnahmen zur Unterstützung der Einhaltung von Art. 50 EU AI Act bereit. KI-generierte Bilder werden mit eingebetteten maschinenlesbaren Herkunftsmetadaten versehen. Weitere Kennzeichnungsmaßnahmen für andere Output-Typen werden entsprechend den jeweils anwendbaren gesetzlichen Anforderungen und dem Stand der Technik umgesetzt. Die Kunden bleiben dafür verantwortlich, zu bestimmen, ob und welche leserseitigen Offenlegungspflichten für ihren jeweiligen Anwendungsfall gelten.

4.5 Unterstützung bei Art. 32–36 DSGVO. Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Einhaltung seiner Pflichten nach Art. 32 bis 36 DSGVO. Dies umfasst Unterstützung bei der Sicherheit der Verarbeitung (Art. 32), der Meldung von Verletzungen des Schutzes personenbezogener Daten (Art. 33–34, näher geregelt in § 9), Datenschutz-Folgenabschätzungen (Art. 35) sowie der vorherigen Konsultation einer Aufsichtsbehörde (Art. 36).

§ 5 — Technische und organisatorische Sicherheitsmaßnahmen

5.1 Der Auftragsverarbeiter implementiert und unterhält angemessene technische und organisatorische Maßnahmen, einschließlich:

§ 6 — Unterauftragsverarbeiter

6.1 Der Verantwortliche erteilt hiermit die allgemeine Genehmigung, dass der Auftragsverarbeiter die nachstehend aufgeführten Unterauftragsverarbeiter einsetzt. Diese Liste ist aktuell zum Stand vom 18. August 2026. Der Auftragsverarbeiter informiert mindestens 30 Tage im Voraus über jede Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters.

Kern-Unterauftragsverarbeiter — eingesetzt zur Erbringung der Leistungen:

UnterauftragsverarbeiterStandortZweckÜbermittlungsgrundlage
Supabase Pte. Ltd.Irland (AWS eu-west-1); Unternehmen mit Sitz in SingapurDatenbank, Authentifizierung, Edge FunctionsSCCs (Art. 46)
Vercel Inc.EU-Edge (US-Unternehmen)Hosting der Anwendung und der KonsoleSCCs (Art. 46)
Hetzner Online GmbHDeutschland (FSN1)Rechenleistung, Objektspeicher, Medienverarbeitung, BackupsVerarbeitung im EWR — keine Übermittlung nach Kapitel V
GladiaFrankreich (Paris)Audio-/Video-TranskriptionVerarbeitung im EWR — keine Übermittlung nach Kapitel V
Requesty LtdUnternehmen mit Sitz in UK · Daten in Frankfurt (EWR)LLM-Gateway-Routing — EU-gehosteter Endpunkt (router.eu.requesty.ai); Identifikatoren werden vor dem Routing durch Presidio-Redaction entfernt. Requesty kann Anfragen je nach ausgewähltem Modell an einen oder mehrere nachgelagerte Inferenzanbieter weiterleiten, die im Rahmen der Art.-28-Flow-down-Verpflichtungen von Requesty eingesetzt werden: xAI (USA), NVIDIA (USA), Anthropic (EU-geroutet), Google (EU-zugänglich) und OpenAI (USA). Requesty hält Zero Data Retention für beide AmpliForge-Service-Account-API-Schlüssel einEU-gehosteter Endpunkt, Daten im EWR; UK-Angemessenheitsbeschluss (Art. 45 DSGVO)
Black Forest Labs GmbHDeutschland (Unternehmenssitz); EU-beschränkter API-Endpunkt (api.eu.bfl.ai)KI-Bildgenerierung. Empfängt automatisch erzeugte visuelle Beschreibungen aus Markenkonfiguration und Content-Themen, die personenbezogene Daten ausschließen sollen. Die Verarbeitung erfolgt auf EU-beschränkter Infrastruktur über den Endpunkt api.eu.bfl.ai; sind dennoch personenbezogene Daten vorhanden, wird Black Forest Labs als EU-ansässiger Unterauftragsverarbeiter im Sinne dieses AVV behandeltnicht anwendbar; die Verarbeitung ist über den Endpunkt api.eu.bfl.ai auf die EU beschränkt, es findet keine Drittlandsübermittlung statt
Scaleway (TEM)Frankreich (fr-par)Versand transaktionaler E-MailsVerarbeitung im EWR — keine Übermittlung nach Kapitel V
Stripe Payments Europe Ltd.Irland (Dublin)Zahlungsabwicklung und RechnungsstellungVerarbeitung im EWR — keine Übermittlung nach Kapitel V
HubSpotIrland (Vertragspartei); Frankfurt, Deutschland (Hosting, soweit zutreffend)CRM und CRM-Synchronisierung — nur bei Verbindung durch den KundenSCCs (Art. 46)
Cloudflare, Inc.USA (EU-PoPs, Frankfurt)DNS, Reverse-Proxy und DDoS-Schutz für die AnwendungSCCs (Art. 46)
HubSpot — Warteliste und Kontaktformular-Einreichungen (Website), eigene Nutzung durch AmpliForge, zu unterscheiden von der oben genannten kundenverbundenen HubSpot-CRM-IntegrationIrland (Vertragspartei); Frankfurt, Deutschland (Hosting, soweit zutreffend)Warteliste und Kontaktformular-Einreichungen (Website)SCCs (Art. 46)
Google LLCUSAGoogle-Calendar-API (bidirektionale Synchronisierung mit dem verbundenen Kalender des Kunden) und Google-Search-Console-API (Suchleistungsdaten für die verbundene Property des Kunden) — nur bei Verbindung der jeweiligen Integration durch den KundenSCCs (Art. 46)

Unternehmensinterne Tools (verarbeiten keine Kundeninhalte): GitHub (Quellcode-Hosting, USA); Notion (interne Compliance-Dokumentation, USA); Google Workspace (geschäftliche E-Mail und Produktivität, USA) — Support-Korrespondenz kann personenbezogene Daten enthalten. Sämtlich unter SCCs.

Kundenverbundene Integrationen (nur eingesetzt, wenn der Kunde sie verbindet): Webflow, Wistia, YouTube/Google, LinkedIn.

Geplant — noch nicht aktiv: MCP-Agenten (Anthropic, OpenAI) werden hier erst gelistet, sobald die MCP-Funktion veröffentlicht und vom Kunden aktiviert wurde. Sie verarbeiten derzeit keine Daten.

6.2 Änderungen. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über beabsichtigte Änderungen bei Unterauftragsverarbeitern. Der Verantwortliche kann innerhalb von 30 Tagen aus berechtigten datenschutzrechtlichen Gründen widersprechen.

6.3 Weitergabe von Pflichten. Der Auftragsverarbeiter stellt sicher, dass jeder Unterauftragsverarbeiter datenschutzrechtlichen Pflichten unterliegt, die den in diesem AVV festgelegten inhaltlich gleichwertig sind — insbesondere der Pflicht, angemessene technische und organisatorische Maßnahmen zu implementieren, damit die Verarbeitung den Anforderungen der DSGVO entspricht. Bietet der Unterauftragsverarbeiter öffentlich verfügbare und vom Auftragsverarbeiter akzeptierte Standardvertragsbedingungen, einen Auftragsverarbeitungsvertrag oder Standardvertragsklauseln an, erfüllen diese Bedingungen diese Anforderung, soweit sie gleichwertige Pflichten auferlegen; ein gesondert ausgehandelter schriftlicher Vertrag ist in diesen Fällen nicht erforderlich.

6.4 Fortbestehende Haftung. Verletzt ein Unterauftragsverarbeiter seine datenschutzrechtlichen Pflichten, bleibt der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Erfüllung der Pflichten dieses Unterauftragsverarbeiters vollumfänglich haftbar.

6.5 Bildgenerierung — Trainingsbeschränkung. Prompts zur Bildgenerierung sind automatisch erzeugte visuelle Beschreibungen aus Markenkonfiguration und Content-Themen, die personenbezogene Daten ausschließen sollen; sie durchlaufen dieselbe fail-closed ausgelegte Redaction-Grenze wie Text-Prompts, unmittelbar bevor sie an Black Forest Labs gesendet werden. AmpliForge hat keine vertraglichen Bedingungen erwirkt, die die Nutzung von API-Eingaben oder -Ausgaben durch Black Forest Labs zu Trainings- oder Verbesserungszwecken einschränken; die veröffentlichte Trainingsdaten-Offenlegung von Black Forest Labs bestätigt, dass ein breites Spektrum an Daten, einschließlich Nutzungsdaten, zu diesen Zwecken erhoben und verwendet wird. Sowohl für die Text-LLM- als auch für die Bildgenerierungs-Pipeline werden personenbezogene Namen und direkte Identifikatoren vor jedem externen KI-Aufruf entfernt (siehe § 5). Wie in § 4.3 dargelegt, kontrolliert AmpliForge nicht und kann nicht garantieren, ob oder wie ein externer Anbieter — auch in der Text-LLM-Pipeline — übermittelte Daten zum Training verwendet; die Entfernung von Identifikatoren verringert die Exposition, stellt jedoch selbst keine Zusicherung dar, dass kein Training stattfindet. Für die Bildgenerierungs-Pipeline sind Prompts zusätzlich bereits konstruktionsbedingt darauf ausgelegt, personenbezogene Daten auszuschließen, als ergänzende Absicherung neben der Redaction. Sind dennoch personenbezogene Daten in einem Bild-Prompt vorhanden, wird Black Forest Labs als Unterauftragsverarbeiter behandelt; die Verarbeitung erfolgt auf EU-beschränkter Infrastruktur (api.eu.bfl.ai), sodass kein Drittlandübermittlungsmechanismus erforderlich ist.

§ 7 — Internationale Datenübermittlungen

7.1 EU-First-Architektur. Transkription, Medienspeicherung und die Anwendungsdatenbank laufen auf Infrastruktur mit Standort in der EU oder im EWR; Content Assets, Transkripte und erzeugte Inhalte werden innerhalb der EU oder des EWR gespeichert. Textgenerierungsanfragen werden über das EU-gehostete Requesty-Gateway (Frankfurt) geroutet; je nach ausgewähltem Modell kann die nachgelagerte Inferenz durch einen Anbieter innerhalb oder außerhalb des EWR erfolgen (siehe § 6). Die Bildgenerierung erfolgt über den EU-beschränkten API-Endpunkt von Black Forest Labs (api.eu.bfl.ai), dessen Verarbeitung auf die EU/den EWR beschränkt ist.

7.2 Übermittlungen außerhalb der EU. Mehrere Anbieter sind außerhalb der EU niedergelassen, hosten oder verarbeiten Daten jedoch innerhalb der EU oder des EWR: Supabase Pte. Ltd. (Singapur); Vercel Inc., Cloudflare, Inc. und HubSpot (USA). Diese Übermittlungen sind durch Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO abgesichert. Requesty Ltd (Vereinigtes Königreich) profitiert für das Gateway selbst vom Angemessenheitsbeschluss des Vereinigten Königreichs (Art. 45 DSGVO); dessen nachgelagerte Modellanbieter werden gesondert in § 6 behandelt und verarbeiten Daten nicht garantiert ausschließlich innerhalb der EU oder des EWR. Black Forest Labs (Bildgenerierung) wird in § 6 und § 7.3 behandelt; dessen Verarbeitung ist über den Endpunkt api.eu.bfl.ai auf die EU beschränkt.

7.3 Black Forest Labs — Bildgenerierung. Die Bildgenerierungs-API von Black Forest Labs wird über einen EU-beschränkten Endpunkt (api.eu.bfl.ai) aufgerufen; die Verarbeitung ist auf die EU/den EWR beschränkt. Siehe § 6.5 für die Beschreibung von Bildgenerierungs-Prompts und dem Umgang mit personenbezogenen Daten. Sind dennoch personenbezogene Daten in einem Prompt vorhanden, werden sie innerhalb der EU/des EWR verarbeitet, und es ist kein Drittlandübermittlungsmechanismus erforderlich.

§ 8 — Rechte betroffener Personen

8.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch) nach Art. 15–22 DSGVO.

8.2 Direkt beim Auftragsverarbeiter eingehende Anträge betroffener Personen werden ohne eigenständige Beantwortung an den Verantwortlichen weitergeleitet.

8.3 Löschung eines Workspace. Die Löschung eines Workspace löst die sofortige Löschung sämtlicher zugehöriger Inhalte und personenbezogener Daten aus aktiven Systemen aus. Datenbank-Backup-Kopien laufen innerhalb von 7 Tagen, Medien-Backup-Kopien innerhalb von 8 Tagen ab. In jedem Wiederherstellungsszenario wird die Löschung erneut angewendet, bevor wiederhergestellte Daten in die Produktivumgebung zurückkehren.

§ 9 — Meldung von Verletzungen des Schutzes personenbezogener Daten

9.1 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nach Möglichkeit innerhalb von 24 Stunden, sobald ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird. Die Meldung umfasst Art und Umfang, wahrscheinliche Folgen sowie ergriffene Maßnahmen.

§ 10 — Prüfungsrechte

10.1 Der Auftragsverarbeiter unterstützt Prüfungen mit angemessener vorheriger Ankündigung. Ist infolge einer Verletzung des Schutzes personenbezogener Daten, einer behördlichen Anfrage oder Anhaltspunkten für eine erhebliche Nichteinhaltung eine kürzere Ankündigungsfrist angemessen erforderlich, ist eine solche kürzere Frist zu ermöglichen. Aktuelle unabhängige Prüfberichte und Zertifizierungen können vorrangig angeboten werden, schließen jedoch weitergehende Prüfungsrechte nicht aus, soweit diese angemessen erforderlich sind. Prüfungen unterliegen angemessenen Beschränkungen hinsichtlich Umfang, Vertraulichkeit, Betriebsunterbrechung und Kostenverteilung.

§ 11 — Löschung und Rückgabe von Daten

11.1 Vor der Löschung eines Workspace wird ein vollständiger Export seiner Daten bereitgestellt; die Löschung erfordert die Eingabe des Workspace-Namens zur Bestätigung, und alle Owner und Administratoren werden benachrichtigt. Nach Bestätigung werden Inhalte und personenbezogene Daten sofort aus aktiven Produktivsystemen gelöscht. Datenbank-Backup-Kopien laufen innerhalb von 7 Tagen, Medien-Backup-Kopien innerhalb von 8 Tagen ab; in jedem Wiederherstellungsszenario wird die Löschung erneut angewendet, bevor wiederhergestellte Daten in die Produktivumgebung zurückkehren. In allen Fällen ist die Löschung oder Rückgabe innerhalb von 30 Tagen nach Beendigung abgeschlossen. Die Rückgabe erfolgt über die produktinterne Export-Funktion (Datenportabilität). Die Löschung wird auf Anfrage schriftlich bestätigt.

11.2 Nach der Löschung bewahrt der Auftragsverarbeiter ausschließlich (a) einen begrenzten Löschnachweis auf, der dokumentiert, welcher Workspace von wem, wann und mit welchem Datenumfang gelöscht wurde und ob der verfügbare Datenexport heruntergeladen wurde, aufbewahrt für drei Jahre auf Grundlage des berechtigten Interesses von AmpliForge (Art. 6 Abs. 1 lit. f DSGVO) an der Verhinderung von Testphasen-Missbrauch und als Nachweis rechtmäßiger Löschung nach Art. 5 Abs. 2 DSGVO, sowie (b) Abrechnungs- und Vertragsunterlagen für den nach §§ 257 HGB / 147 AO geltenden gesetzlichen Zeitraum, während dessen das Löschungsrecht nach Art. 17 Abs. 3 lit. b DSGVO ausgesetzt ist. Es werden keine Inhalte, Transkripte, erzeugten Ausgaben, KI-Verarbeitungsdatensätze oder sonstigen Prüfprotokolleinträge aufbewahrt.

§ 12 — Haftung

12.1 Die Haftung nach diesem AVV unterliegt den Beschränkungen der AmpliForge-AGB. Sind beide Parteien verantwortlich, wird die Haftung nach Art. 82 DSGVO verteilt.

§ 13 — Laufzeit und Beendigung

13.1 Dieser AVV tritt mit der Kontoeröffnung in Kraft und gilt für die Dauer des Leistungsvertrags. Jede Partei kann bei wesentlicher, nicht behobener Vertragsverletzung fristlos kündigen. Die §§ 11, 12 und 14 gelten fort.

§ 14 — Allgemeine Bestimmungen

14.1 Anwendbares Recht. Es gilt deutsches Recht. Gerichtsstand: Frankfurt am Main.

14.2 Sprache. Dieser AVV ist in deutscher Sprache verfasst und maßgeblich. Eine englische Fassung wird zu Referenzzwecken bereitgestellt; im Falle von Abweichungen geht die deutsche Fassung vor, entsprechend den AmpliForge-AGB.

14.3 Änderungen. Wesentliche Änderungen werden mit 30 Tagen Vorlauf per E-Mail oder In-Plattform-Hinweis mitgeteilt.

14.4 Kontakt. privacy@ampliforge.com

14.5 Aufsichtsbehörde. HBDI — Hessischer Beauftragter für Datenschutz und Informationsfreiheit, Wiesbaden.

14.6 Datenschutzbeauftragter. Unser Datenschutzbeauftragter ist die heyData GmbH, Schützenstraße 5, 10117 Berlin (www.heydata.eu, datenschutz@heydata.eu).


Vertragsparteien

Auftragsverarbeiter

AmpliForge GmbH
Eschborn, Hessen, Deutschland
Vertreten durch: Ralf Paschen (Geschäftsführer)
privacy@ampliforge.com
Eingetragen nach deutschem Recht

Verantwortlicher

Der Kunde
Wie bei der AmpliForge-Kontoregistrierung angegeben. Die Annahme erfolgt durch Eröffnung eines Kontos oder Ankreuzen der AVV-Checkbox bei der Anmeldung. Die elektronische Annahme ist nach § 126b BGB rechtsverbindlich.

×
Trial now →
🇩🇪 EU-native stack
© 2026 AmpliForge GmbH