This DPA governs how AmpliForge processes personal data on behalf of its customers as a data processor under the General Data Protection Regulation.
English version — for reference. The German version below is the authoritative and binding version (§14.2).
1.1 Parties. This Data Processing Agreement (“DPA”) is entered into between AmpliForge GmbH, Eschborn, Germany (“Processor”) and the Customer who has accepted the AmpliForge Terms of Service (“Controller”).
1.2 Scope. This DPA applies to all personal data that the Processor processes on behalf of the Controller in connection with the AmpliForge content supply chain platform and related services.
1.3 Precedence. In the event of a conflict between this DPA and the Terms of Service, this DPA shall prevail with respect to data protection matters.
1.4 Role. The Controller acts as the data controller determining the purposes and means of processing. The Processor acts as the data processor carrying out processing operations on behalf of and under the instructions of the Controller.
| Term | Meaning |
|---|---|
| GDPR | Regulation (EU) 2016/679 of the European Parliament and of the Council |
| Personal Data | Any information relating to an identified or identifiable natural person as defined in Art. 4(1) GDPR |
| Controller | The Customer who determines the purposes and means of processing (Art. 4(7) GDPR) |
| Processor | AmpliForge GmbH, which processes personal data on behalf of the Controller (Art. 4(8) GDPR) |
| Sub-Processor | Any third party engaged by the Processor to carry out processing activities on behalf of the Controller |
| Content Assets | Webinars, podcasts, videos, audio files, blog posts, and other materials uploaded by the Controller |
| SCCs | Standard Contractual Clauses adopted by the European Commission for international data transfers |
3.1 Purpose. The Processor processes personal data solely to provide the Services to the Controller, specifically:
3.2 Categories of Data. The processing may involve names, titles and contact details of speakers; voice recordings and audio data; statements and opinions expressed in recorded content; and business information and professional context.
3.3 Duration. The Processor shall process personal data for the duration of the Services agreement. Upon termination, the Processor shall delete or return personal data as set out in § 11.
3.4 No Sensitive Categories. The Services are not designed for the targeted or systematic processing of special categories of personal data under Art. 9 GDPR. The Controller must not use the Services for such processing unless separately agreed in writing. Where special categories of personal data are merely incidentally contained in Content Assets or other Customer content, the Controller remains responsible for the lawfulness of that processing and for the existence of an applicable exception under Art. 9(2) GDPR.
3.5 Categories of Data Subjects. The categories of data subjects whose personal data may be processed include: (i) the Controller’s authorised users and personnel who access the Service; and (ii) any individuals whose personal data appears in the content the Controller uploads to, or generates within, the Service — for example speakers, participants, or persons named in webinars, podcasts, presentations, documents, or transcripts.
4.1 Instructions. The Processor shall process personal data only on documented instructions from the Controller. The Processor shall immediately inform the Controller if an instruction infringes applicable data protection law.
4.2 Confidentiality. The Processor shall ensure that persons authorised to process personal data are committed to confidentiality or subject to a statutory obligation of confidentiality.
4.3 No Unauthorised Use. The Processor shall not process personal data for its own purposes, nor sell or share personal data with third parties. Customer content may be processed by AmpliForge’s self-hosted embedding models — operated on AmpliForge-controlled infrastructure — to generate vector representations used to power search and content discovery within the Customer’s own workspace. These models are not trained or fine-tuned on Customer data; embeddings are produced by running inference on pre-trained, frozen models whose weights are never updated with Customer data. AmpliForge itself does not use Customer Personal Data, Customer source content, prompts or outputs to train, fine-tune or improve its own AI model weights. AmpliForge engages external AI providers as sub-processors to render parts of the Services (see §6). AmpliForge does not control and cannot guarantee whether or how any external provider uses data submitted to it for training, fine-tuning or improving that provider's own models; this depends on each provider's own terms, which are outside AmpliForge's control and may change. What AmpliForge does control is the removal of personal identifiers from Customer content before any external AI call — see §5 (Technical and Organisational Security Measures) — which applies regardless of a given provider's own training practices. Generation calls are routed through the Requesty API gateway under an Art. 28 DPA with zero data retention enabled and verified; Requesty may route requests to one or more downstream inference providers depending on the selected model, which are identified within the Requesty entry in §6 and engaged under Requesty's Art. 28 flow-down obligations. Transcription is performed by Gladia under an Art. 28 DPA. Image generation (Black Forest Labs) is addressed in §6.5.
4.4 AI Transparency. AmpliForge provides technical measures supporting compliance with Article 50 of the EU AI Act. AI-generated images carry embedded machine-readable provenance metadata. Further marking measures for other output types are implemented in line with applicable legal requirements and the state of the art. Customers remain responsible for determining whether, and what, reader-facing disclosure obligations apply to their specific use case.
4.5 Assistance with Arts. 32–36 GDPR. Taking into account the nature of the processing and the information available to it, the Processor shall assist the Controller in ensuring compliance with its obligations under Articles 32 to 36 GDPR. This includes assistance with the security of processing (Art. 32), personal data breach notification (Arts. 33–34, as further specified in §9), data protection impact assessments (Art. 35), and prior consultation with a supervisory authority (Art. 36).
5.1 The Processor implements and maintains appropriate technical and organisational measures including:
6.1 The Controller hereby provides general authorisation for the Processor to engage the sub-processors listed below. This list is current as at 18 August 2026. The Processor will give at least 30 days’ notice of any addition or replacement of a sub-processor.
Core sub-processors — engaged to provide the service:
| Sub-processor | Location | Purpose | Transfer basis |
|---|---|---|---|
| Supabase Pte. Ltd. | Ireland (AWS eu-west-1); Singapore entity | Database, authentication, edge functions | SCCs (Art. 46) |
| Vercel Inc. | EU edge (US company) | Application & console hosting | SCCs (Art. 46) |
| Hetzner Online GmbH | Germany (FSN1) | Compute, object storage, media processing, backups | EEA processing — no Chapter V transfer |
| Gladia | France (Paris) | Audio/video transcription | EEA processing — no Chapter V transfer |
| Requesty Ltd | UK entity · data in Frankfurt (EEA) | LLM gateway routing — EU-hosted endpoint (router.eu.requesty.ai); identifiers removed via Presidio redaction before routing. Requesty may route requests to one or more downstream inference providers depending on the selected model, engaged under Requesty's Art. 28 flow-down obligations: xAI (United States), NVIDIA (United States), Anthropic (EU-routed), Google (EU-accessible), and OpenAI (United States). Requesty maintains Zero Data Retention on both AmpliForge service-account API keys. | EU-hosted endpoint, data in EEA; UK adequacy decision (Art. 45 GDPR) |
| Black Forest Labs GmbH | Germany (entity); EU-restricted API endpoint (api.eu.bfl.ai) | AI image generation. Receives automatically generated visual descriptions derived from brand configuration and content themes, intended to exclude personal data. Processing occurs on EU-restricted infrastructure via the api.eu.bfl.ai endpoint; where personal data is nevertheless present, Black Forest Labs is treated as an EU-based sub-processor under this DPA. | Not applicable — processing is restricted to the EU via the api.eu.bfl.ai endpoint; no third-country transfer occurs. |
| Scaleway (TEM) | France (fr-par) | Transactional email delivery | EEA processing — no Chapter V transfer |
| Stripe Payments Europe Ltd. | Ireland (Dublin) | Payment processing & invoicing | EEA processing — no Chapter V transfer |
| HubSpot | Ireland (contracting entity); Frankfurt, Germany (hosting, where applicable) | CRM & CRM sync — only if you connect it | SCCs (Art. 46) |
| Cloudflare, Inc. | US (EU PoPs, Frankfurt) | DNS, reverse-proxy and DDoS protection for the application | SCCs (Art. 46) |
| HubSpot — waitlist and contact form submissions (website), AmpliForge's own use, distinct from the customer-connected HubSpot CRM integration above | Ireland (contracting entity); Frankfurt, Germany (hosting, where applicable) | Waitlist and contact form submissions (website) | SCCs (Art. 46) |
| Google LLC | United States | Google Calendar API (bidirectional sync with the customer’s connected calendar) and Google Search Console API (search performance data for the customer’s connected property) — only when the customer connects the respective integration | SCCs (Art. 46) |
Corporate / internal tools (do not process customer content): GitHub (source-code hosting, US); Notion (internal compliance documentation, US); Google Workspace (corporate email and productivity, US) — support correspondence may contain personal data. All under SCCs.
Customer-connected integrations (engaged only when you connect them): Webflow, Wistia, YouTube/Google, LinkedIn.
Planned — not yet active: MCP agents (Anthropic, OpenAI) will be listed here only once the MCP feature ships and you enable it. They process no data today.
6.2 Changes. The Processor shall notify the Controller of any intended changes to sub-processors with at least 30 days’ notice. The Controller may object within 30 days on reasonable data protection grounds.
6.3 Flow-Down of Obligations. The Processor shall ensure that each sub-processor is bound by data-protection obligations equivalent in substance to those set out in this DPA — in particular the obligation to implement appropriate technical and organisational measures so that the processing meets the requirements of the GDPR. Where the sub-processor offers standard contractual terms, a data processing agreement, or standard contractual clauses that are publicly available and accepted by the Processor, those terms satisfy this requirement to the extent they impose equivalent obligations; a separately negotiated written contract is not required in such cases.
6.4 Continuing Liability. Where a sub-processor fails to fulfil its data-protection obligations, the Processor remains fully liable to the Controller for the performance of that sub-processor’s obligations.
6.5 Image Generation — Training Restriction. Image generation prompts are automatically generated visual descriptions derived from brand configuration and content themes, intended to exclude personal data; they pass through the same fail-closed redaction boundary as text prompts immediately before being sent to Black Forest Labs. AmpliForge has not obtained contractual terms restricting Black Forest Labs' use of API inputs or outputs for model training or improvement; Black Forest Labs' published training-data disclosure confirms it collects and uses a broad range of data, including usage data, for these purposes. For both the text-LLM and image-generation pipelines, personal names and direct identifiers are removed before any external AI call (see §5). As stated in §4.3, AmpliForge does not control and cannot guarantee whether or how any external provider — including in the text-LLM pipeline — uses submitted data for training; identifier redaction reduces exposure but is not itself a no-training guarantee. For the image-generation pipeline specifically, prompts are additionally intended to exclude personal data by construction, as a safeguard alongside redaction. Where personal data is nevertheless present in an image prompt, Black Forest Labs is treated as a sub-processor; processing occurs on EU-restricted infrastructure (api.eu.bfl.ai), so no third-country transfer mechanism applies.
7.1 EU-First Architecture. Transcription, media storage and the application database operate on infrastructure located in the EU or EEA; Content Assets, transcripts and generated content are stored within the EU or EEA. Text-generation requests are routed through the Requesty EU-hosted gateway (Frankfurt); depending on the model selected, downstream inference may be performed by a provider located inside or outside the EEA (see §6). Image generation is called via Black Forest Labs' EU-restricted API endpoint (api.eu.bfl.ai), whose processing is limited to the EU/EEA.
7.2 Non-EU Transfers. Several providers are incorporated outside the EU while hosting or processing data within the EU or EEA: Supabase Pte. Ltd. (Singapore); Vercel Inc., Cloudflare, Inc., and HubSpot (United States). These transfers are covered by Standard Contractual Clauses pursuant to Art. 46(2)(c) GDPR. Requesty Ltd (United Kingdom) benefits from the UK's GDPR adequacy decision (Art. 45 GDPR) for the gateway itself; its downstream model providers are addressed separately in §6 and are not guaranteed to process data exclusively within the EU or EEA. Black Forest Labs (image generation) is addressed in §6 and §7.3; its processing is restricted to the EU via the api.eu.bfl.ai endpoint.
7.3 Black Forest Labs — image generation. Black Forest Labs' image-generation API is called via an EU-restricted endpoint (api.eu.bfl.ai); processing is limited to the EU/EEA. See §6.5 for the description of image-generation prompts and personal-data handling. Should personal data nevertheless be present in a prompt, it is processed within the EU/EEA and no third-country transfer mechanism is required.
8.1 The Processor shall assist the Controller in responding to data subject rights requests (access, rectification, erasure, restriction, portability, objection) under Arts. 15–22 GDPR.
8.2 Direct data subject requests received by the Processor are redirected to the Controller without independent response.
8.3 Workspace Deletion. Deletion of a workspace triggers immediate deletion of all associated content and personal data from active systems. Database backup copies expire within 7 days and media backup copies within 8 days. In any restoration scenario, deletion is re-applied before restored data is returned to production.
9.1 The Processor shall notify the Controller without undue delay, and where feasible within 24 hours, of becoming aware of a personal data breach. Notification includes nature and scope, likely consequences, and measures taken.
10.1 The Processor shall support audits with reasonable prior notice. Where shorter notice is reasonably necessary following a personal data breach, a regulatory request, or evidence of material non-compliance, such shorter notice must be accommodated. Current independent audit reports and certifications may be offered first, but do not exclude additional audit rights where reasonably necessary. Audits are subject to reasonable controls on scope, confidentiality, service disruption and cost allocation.
11.1 Before a workspace is deleted, a complete export of its data is made available, and deletion requires the workspace name to be typed to confirm; all owners and administrators are notified. On confirmation, content and personal data are deleted immediately from active production systems. Database backup copies expire within 7 days and media backup copies within 8 days; in any restoration scenario, deletion is re-applied before restored data is returned to production. In all cases deletion or return is completed within 30 days of termination. Return is provided via the in-product export (data-portability) function. Deletion is confirmed in writing on request.
11.2 Following deletion, the Processor retains only (a) a limited deletion-compliance record documenting which workspace was deleted, by whom, when, whether the available data export was downloaded, and the volume of data removed, kept for three years on the basis of AmpliForge's legitimate interest (Art. 6(1)(f) GDPR) in preventing trial abuse and as evidence of compliant erasure under Art. 5(2) GDPR, and (b) billing and contract records for the applicable statutory period under §§ 257 HGB / 147 AO, during which the erasure right is suspended under Art. 17(3)(b) GDPR. No content, transcripts, generated output, AI processing records or other audit entries are retained.
12.1 Liability under this DPA is subject to the limitations in the AmpliForge Terms of Service. Where both parties are responsible, liability is apportioned per Art. 82 GDPR.
13.1 This DPA enters into force upon account creation and runs for the duration of the Services agreement. Either party may terminate immediately upon material uncured breach. Sections 11, 12, and 14 survive.
14.1 Governing Law. German law applies. Jurisdiction: Frankfurt am Main.
14.2 Language. The German-language version of this DPA is authoritative and binding. This English version is provided for reference only. In the event of any discrepancy, the German version prevails.
14.3 Amendments. Material changes notified 30 days in advance by email or in-platform notice.
14.4 Contact. privacy@ampliforge.com
14.5 Supervisory Authority. HBDI — Hessischer Beauftragter für Datenschutz und Informationsfreiheit, Wiesbaden, Germany.
14.6 Data Protection Officer. Our data protection officer is heyData GmbH, Schützenstraße 5, 10117 Berlin, Germany (www.heydata.eu, datenschutz@heydata.eu).
AmpliForge GmbH
Eschborn, Hessen, Germany
Represented by: Ralf Paschen (Managing Director)
privacy@ampliforge.com
Registered under German law
The Customer
As identified in the AmpliForge account registration. Acceptance given by creating an account or ticking the DPA checkbox during signup. Electronic acceptance is legally binding under § 126b BGB.
Dieser AVV regelt, wie AmpliForge im Auftrag seiner Kunden als Auftragsverarbeiter personenbezogene Daten gemäß der Datenschutz-Grundverordnung verarbeitet.
1.1 Parteien. Dieser Auftragsverarbeitungsvertrag ("AVV") wird zwischen der AmpliForge GmbH, Eschborn, Deutschland ("Auftragsverarbeiter"), und dem Kunden, der die AmpliForge-AGB angenommen hat ("Verantwortlicher"), geschlossen.
1.2 Anwendungsbereich. Dieser AVV gilt für sämtliche personenbezogenen Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der AmpliForge-Content-Supply-Chain-Plattform und damit verbundenen Diensten verarbeitet.
1.3 Vorrang. Bei einem Widerspruch zwischen diesem AVV und den AGB geht dieser AVV in datenschutzrechtlichen Fragen vor.
1.4 Rollen. Der Verantwortliche legt Zwecke und Mittel der Verarbeitung fest. Der Auftragsverarbeiter führt Verarbeitungsvorgänge im Auftrag und nach Weisung des Verantwortlichen durch.
| Begriff | Bedeutung |
|---|---|
| DSGVO | Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates |
| Personenbezogene Daten | alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, Art. 4 Nr. 1 DSGVO |
| Verantwortlicher | der Kunde, der über Zwecke und Mittel der Verarbeitung entscheidet, Art. 4 Nr. 7 DSGVO |
| Auftragsverarbeiter | die AmpliForge GmbH, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, Art. 4 Nr. 8 DSGVO |
| Unterauftragsverarbeiter | jeder Dritte, den der Auftragsverarbeiter zur Durchführung von Verarbeitungstätigkeiten im Auftrag des Verantwortlichen einsetzt |
| Content Assets | Webinare, Podcasts, Videos, Audiodateien, Blogbeiträge und sonstige vom Verantwortlichen hochgeladene Materialien |
| SCCs | die von der Europäischen Kommission angenommenen Standardvertragsklauseln für internationale Datenübermittlungen |
3.1 Zweck. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der Leistungen gegenüber dem Verantwortlichen, insbesondere:
3.2 Datenkategorien. Die Verarbeitung kann Namen, Titel und Kontaktdaten von Sprechern; Sprachaufnahmen und Audiodaten; in aufgezeichneten Inhalten geäußerte Aussagen und Meinungen sowie geschäftliche Informationen und beruflichen Kontext umfassen.
3.3 Dauer. Der Auftragsverarbeiter verarbeitet personenbezogene Daten für die Dauer des Leistungsvertrags. Nach Beendigung löscht oder gibt der Auftragsverarbeiter personenbezogene Daten gemäß § 11 zurück.
3.4 Keine besonderen Kategorien. Die Leistungen sind nicht für die gezielte oder systematische Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO bestimmt. Der Verantwortliche darf die Leistungen nicht für eine solche Verarbeitung nutzen, sofern dies nicht gesondert schriftlich vereinbart wurde. Soweit besondere Kategorien personenbezogener Daten lediglich beiläufig in Content Assets oder sonstigen Kundeninhalten enthalten sind, bleibt der Verantwortliche für die Rechtmäßigkeit dieser Verarbeitung und das Vorliegen einer erforderlichen Ausnahme nach Art. 9 Abs. 2 DSGVO verantwortlich.
3.5 Kategorien betroffener Personen. Zu den Kategorien betroffener Personen, deren personenbezogene Daten verarbeitet werden können, gehören: (i) die autorisierten Nutzer und Mitarbeiter des Verantwortlichen, die auf die Leistungen zugreifen; und (ii) Personen, deren personenbezogene Daten in den vom Verantwortlichen hochgeladenen oder innerhalb der Leistungen erzeugten Inhalten erscheinen — beispielsweise Sprecher, Teilnehmer oder in Webinaren, Podcasts, Präsentationen, Dokumenten oder Transkripten genannte Personen.
4.1 Weisungen. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen. Verstößt eine Weisung gegen geltendes Datenschutzrecht, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich.
4.2 Vertraulichkeit. Der Auftragsverarbeiter stellt sicher, dass zur Verarbeitung personenbezogener Daten befugte Personen zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
4.3 Keine unbefugte Nutzung. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nicht zu eigenen Zwecken und verkauft oder teilt sie nicht mit Dritten. Kundeninhalte können durch AmpliForges selbst gehostete Embedding-Modelle — betrieben auf AmpliForge-kontrollierter Infrastruktur — verarbeitet werden, um Vektordarstellungen zu erzeugen, die Suche und Inhaltsauffindung innerhalb des eigenen Workspace des Kunden ermöglichen. Diese Modelle werden nicht auf Kundendaten trainiert oder feinjustiert; Embeddings entstehen durch Inferenz auf vortrainierten, eingefrorenen Modellen, deren Gewichte niemals mit Kundendaten aktualisiert werden. AmpliForge selbst verwendet personenbezogene Daten des Kunden, Quellinhalte, Prompts oder Ausgaben des Kunden nicht, um eigene KI-Modellgewichte zu trainieren, feinzujustieren oder zu verbessern. AmpliForge setzt externe KI-Anbieter als Unterauftragsverarbeiter ein, um Teile der Leistungen zu erbringen (siehe § 6). AmpliForge kontrolliert nicht und kann nicht garantieren, ob oder wie ein externer Anbieter die ihm übermittelten Daten zum Training, Fine-Tuning oder zur Verbesserung seiner eigenen Modelle verwendet; dies hängt von den jeweils eigenen Bedingungen des Anbieters ab, die außerhalb der Kontrolle von AmpliForge liegen und sich ändern können. Was AmpliForge kontrolliert, ist die Entfernung personenbezogener Identifikatoren aus Kundeninhalten vor jedem externen KI-Aufruf — siehe § 5 (Technische und organisatorische Sicherheitsmaßnahmen) —, was unabhängig von den Trainingspraktiken des jeweiligen Anbieters gilt. Generierungsaufrufe werden über das Requesty-API-Gateway geleitet, das einem AVV nach Art. 28 mit aktivierter und verifizierter Zero Data Retention unterliegt; Requesty kann Anfragen je nach ausgewähltem Modell an einen oder mehrere nachgelagerte Inferenzanbieter weiterleiten, die in § 6 innerhalb des Requesty-Eintrags aufgeführt und im Rahmen der Art.-28-Flow-down-Verpflichtungen von Requesty eingesetzt werden. Die Transkription erfolgt durch Gladia unter einem AVV nach Art. 28. Die Bildgenerierung (Black Forest Labs) wird in § 6.5 behandelt.
4.4 KI-Transparenz. AmpliForge stellt technische Maßnahmen zur Unterstützung der Einhaltung von Art. 50 EU AI Act bereit. KI-generierte Bilder werden mit eingebetteten maschinenlesbaren Herkunftsmetadaten versehen. Weitere Kennzeichnungsmaßnahmen für andere Output-Typen werden entsprechend den jeweils anwendbaren gesetzlichen Anforderungen und dem Stand der Technik umgesetzt. Die Kunden bleiben dafür verantwortlich, zu bestimmen, ob und welche leserseitigen Offenlegungspflichten für ihren jeweiligen Anwendungsfall gelten.
4.5 Unterstützung bei Art. 32–36 DSGVO. Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Einhaltung seiner Pflichten nach Art. 32 bis 36 DSGVO. Dies umfasst Unterstützung bei der Sicherheit der Verarbeitung (Art. 32), der Meldung von Verletzungen des Schutzes personenbezogener Daten (Art. 33–34, näher geregelt in § 9), Datenschutz-Folgenabschätzungen (Art. 35) sowie der vorherigen Konsultation einer Aufsichtsbehörde (Art. 36).
5.1 Der Auftragsverarbeiter implementiert und unterhält angemessene technische und organisatorische Maßnahmen, einschließlich:
6.1 Der Verantwortliche erteilt hiermit die allgemeine Genehmigung, dass der Auftragsverarbeiter die nachstehend aufgeführten Unterauftragsverarbeiter einsetzt. Diese Liste ist aktuell zum Stand vom 18. August 2026. Der Auftragsverarbeiter informiert mindestens 30 Tage im Voraus über jede Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters.
Kern-Unterauftragsverarbeiter — eingesetzt zur Erbringung der Leistungen:
| Unterauftragsverarbeiter | Standort | Zweck | Übermittlungsgrundlage |
|---|---|---|---|
| Supabase Pte. Ltd. | Irland (AWS eu-west-1); Unternehmen mit Sitz in Singapur | Datenbank, Authentifizierung, Edge Functions | SCCs (Art. 46) |
| Vercel Inc. | EU-Edge (US-Unternehmen) | Hosting der Anwendung und der Konsole | SCCs (Art. 46) |
| Hetzner Online GmbH | Deutschland (FSN1) | Rechenleistung, Objektspeicher, Medienverarbeitung, Backups | Verarbeitung im EWR — keine Übermittlung nach Kapitel V |
| Gladia | Frankreich (Paris) | Audio-/Video-Transkription | Verarbeitung im EWR — keine Übermittlung nach Kapitel V |
| Requesty Ltd | Unternehmen mit Sitz in UK · Daten in Frankfurt (EWR) | LLM-Gateway-Routing — EU-gehosteter Endpunkt (router.eu.requesty.ai); Identifikatoren werden vor dem Routing durch Presidio-Redaction entfernt. Requesty kann Anfragen je nach ausgewähltem Modell an einen oder mehrere nachgelagerte Inferenzanbieter weiterleiten, die im Rahmen der Art.-28-Flow-down-Verpflichtungen von Requesty eingesetzt werden: xAI (USA), NVIDIA (USA), Anthropic (EU-geroutet), Google (EU-zugänglich) und OpenAI (USA). Requesty hält Zero Data Retention für beide AmpliForge-Service-Account-API-Schlüssel ein | EU-gehosteter Endpunkt, Daten im EWR; UK-Angemessenheitsbeschluss (Art. 45 DSGVO) |
| Black Forest Labs GmbH | Deutschland (Unternehmenssitz); EU-beschränkter API-Endpunkt (api.eu.bfl.ai) | KI-Bildgenerierung. Empfängt automatisch erzeugte visuelle Beschreibungen aus Markenkonfiguration und Content-Themen, die personenbezogene Daten ausschließen sollen. Die Verarbeitung erfolgt auf EU-beschränkter Infrastruktur über den Endpunkt api.eu.bfl.ai; sind dennoch personenbezogene Daten vorhanden, wird Black Forest Labs als EU-ansässiger Unterauftragsverarbeiter im Sinne dieses AVV behandelt | nicht anwendbar; die Verarbeitung ist über den Endpunkt api.eu.bfl.ai auf die EU beschränkt, es findet keine Drittlandsübermittlung statt |
| Scaleway (TEM) | Frankreich (fr-par) | Versand transaktionaler E-Mails | Verarbeitung im EWR — keine Übermittlung nach Kapitel V |
| Stripe Payments Europe Ltd. | Irland (Dublin) | Zahlungsabwicklung und Rechnungsstellung | Verarbeitung im EWR — keine Übermittlung nach Kapitel V |
| HubSpot | Irland (Vertragspartei); Frankfurt, Deutschland (Hosting, soweit zutreffend) | CRM und CRM-Synchronisierung — nur bei Verbindung durch den Kunden | SCCs (Art. 46) |
| Cloudflare, Inc. | USA (EU-PoPs, Frankfurt) | DNS, Reverse-Proxy und DDoS-Schutz für die Anwendung | SCCs (Art. 46) |
| HubSpot — Warteliste und Kontaktformular-Einreichungen (Website), eigene Nutzung durch AmpliForge, zu unterscheiden von der oben genannten kundenverbundenen HubSpot-CRM-Integration | Irland (Vertragspartei); Frankfurt, Deutschland (Hosting, soweit zutreffend) | Warteliste und Kontaktformular-Einreichungen (Website) | SCCs (Art. 46) |
| Google LLC | USA | Google-Calendar-API (bidirektionale Synchronisierung mit dem verbundenen Kalender des Kunden) und Google-Search-Console-API (Suchleistungsdaten für die verbundene Property des Kunden) — nur bei Verbindung der jeweiligen Integration durch den Kunden | SCCs (Art. 46) |
Unternehmensinterne Tools (verarbeiten keine Kundeninhalte): GitHub (Quellcode-Hosting, USA); Notion (interne Compliance-Dokumentation, USA); Google Workspace (geschäftliche E-Mail und Produktivität, USA) — Support-Korrespondenz kann personenbezogene Daten enthalten. Sämtlich unter SCCs.
Kundenverbundene Integrationen (nur eingesetzt, wenn der Kunde sie verbindet): Webflow, Wistia, YouTube/Google, LinkedIn.
Geplant — noch nicht aktiv: MCP-Agenten (Anthropic, OpenAI) werden hier erst gelistet, sobald die MCP-Funktion veröffentlicht und vom Kunden aktiviert wurde. Sie verarbeiten derzeit keine Daten.
6.2 Änderungen. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über beabsichtigte Änderungen bei Unterauftragsverarbeitern. Der Verantwortliche kann innerhalb von 30 Tagen aus berechtigten datenschutzrechtlichen Gründen widersprechen.
6.3 Weitergabe von Pflichten. Der Auftragsverarbeiter stellt sicher, dass jeder Unterauftragsverarbeiter datenschutzrechtlichen Pflichten unterliegt, die den in diesem AVV festgelegten inhaltlich gleichwertig sind — insbesondere der Pflicht, angemessene technische und organisatorische Maßnahmen zu implementieren, damit die Verarbeitung den Anforderungen der DSGVO entspricht. Bietet der Unterauftragsverarbeiter öffentlich verfügbare und vom Auftragsverarbeiter akzeptierte Standardvertragsbedingungen, einen Auftragsverarbeitungsvertrag oder Standardvertragsklauseln an, erfüllen diese Bedingungen diese Anforderung, soweit sie gleichwertige Pflichten auferlegen; ein gesondert ausgehandelter schriftlicher Vertrag ist in diesen Fällen nicht erforderlich.
6.4 Fortbestehende Haftung. Verletzt ein Unterauftragsverarbeiter seine datenschutzrechtlichen Pflichten, bleibt der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Erfüllung der Pflichten dieses Unterauftragsverarbeiters vollumfänglich haftbar.
6.5 Bildgenerierung — Trainingsbeschränkung. Prompts zur Bildgenerierung sind automatisch erzeugte visuelle Beschreibungen aus Markenkonfiguration und Content-Themen, die personenbezogene Daten ausschließen sollen; sie durchlaufen dieselbe fail-closed ausgelegte Redaction-Grenze wie Text-Prompts, unmittelbar bevor sie an Black Forest Labs gesendet werden. AmpliForge hat keine vertraglichen Bedingungen erwirkt, die die Nutzung von API-Eingaben oder -Ausgaben durch Black Forest Labs zu Trainings- oder Verbesserungszwecken einschränken; die veröffentlichte Trainingsdaten-Offenlegung von Black Forest Labs bestätigt, dass ein breites Spektrum an Daten, einschließlich Nutzungsdaten, zu diesen Zwecken erhoben und verwendet wird. Sowohl für die Text-LLM- als auch für die Bildgenerierungs-Pipeline werden personenbezogene Namen und direkte Identifikatoren vor jedem externen KI-Aufruf entfernt (siehe § 5). Wie in § 4.3 dargelegt, kontrolliert AmpliForge nicht und kann nicht garantieren, ob oder wie ein externer Anbieter — auch in der Text-LLM-Pipeline — übermittelte Daten zum Training verwendet; die Entfernung von Identifikatoren verringert die Exposition, stellt jedoch selbst keine Zusicherung dar, dass kein Training stattfindet. Für die Bildgenerierungs-Pipeline sind Prompts zusätzlich bereits konstruktionsbedingt darauf ausgelegt, personenbezogene Daten auszuschließen, als ergänzende Absicherung neben der Redaction. Sind dennoch personenbezogene Daten in einem Bild-Prompt vorhanden, wird Black Forest Labs als Unterauftragsverarbeiter behandelt; die Verarbeitung erfolgt auf EU-beschränkter Infrastruktur (api.eu.bfl.ai), sodass kein Drittlandübermittlungsmechanismus erforderlich ist.
7.1 EU-First-Architektur. Transkription, Medienspeicherung und die Anwendungsdatenbank laufen auf Infrastruktur mit Standort in der EU oder im EWR; Content Assets, Transkripte und erzeugte Inhalte werden innerhalb der EU oder des EWR gespeichert. Textgenerierungsanfragen werden über das EU-gehostete Requesty-Gateway (Frankfurt) geroutet; je nach ausgewähltem Modell kann die nachgelagerte Inferenz durch einen Anbieter innerhalb oder außerhalb des EWR erfolgen (siehe § 6). Die Bildgenerierung erfolgt über den EU-beschränkten API-Endpunkt von Black Forest Labs (api.eu.bfl.ai), dessen Verarbeitung auf die EU/den EWR beschränkt ist.
7.2 Übermittlungen außerhalb der EU. Mehrere Anbieter sind außerhalb der EU niedergelassen, hosten oder verarbeiten Daten jedoch innerhalb der EU oder des EWR: Supabase Pte. Ltd. (Singapur); Vercel Inc., Cloudflare, Inc. und HubSpot (USA). Diese Übermittlungen sind durch Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO abgesichert. Requesty Ltd (Vereinigtes Königreich) profitiert für das Gateway selbst vom Angemessenheitsbeschluss des Vereinigten Königreichs (Art. 45 DSGVO); dessen nachgelagerte Modellanbieter werden gesondert in § 6 behandelt und verarbeiten Daten nicht garantiert ausschließlich innerhalb der EU oder des EWR. Black Forest Labs (Bildgenerierung) wird in § 6 und § 7.3 behandelt; dessen Verarbeitung ist über den Endpunkt api.eu.bfl.ai auf die EU beschränkt.
7.3 Black Forest Labs — Bildgenerierung. Die Bildgenerierungs-API von Black Forest Labs wird über einen EU-beschränkten Endpunkt (api.eu.bfl.ai) aufgerufen; die Verarbeitung ist auf die EU/den EWR beschränkt. Siehe § 6.5 für die Beschreibung von Bildgenerierungs-Prompts und dem Umgang mit personenbezogenen Daten. Sind dennoch personenbezogene Daten in einem Prompt vorhanden, werden sie innerhalb der EU/des EWR verarbeitet, und es ist kein Drittlandübermittlungsmechanismus erforderlich.
8.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch) nach Art. 15–22 DSGVO.
8.2 Direkt beim Auftragsverarbeiter eingehende Anträge betroffener Personen werden ohne eigenständige Beantwortung an den Verantwortlichen weitergeleitet.
8.3 Löschung eines Workspace. Die Löschung eines Workspace löst die sofortige Löschung sämtlicher zugehöriger Inhalte und personenbezogener Daten aus aktiven Systemen aus. Datenbank-Backup-Kopien laufen innerhalb von 7 Tagen, Medien-Backup-Kopien innerhalb von 8 Tagen ab. In jedem Wiederherstellungsszenario wird die Löschung erneut angewendet, bevor wiederhergestellte Daten in die Produktivumgebung zurückkehren.
9.1 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nach Möglichkeit innerhalb von 24 Stunden, sobald ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird. Die Meldung umfasst Art und Umfang, wahrscheinliche Folgen sowie ergriffene Maßnahmen.
10.1 Der Auftragsverarbeiter unterstützt Prüfungen mit angemessener vorheriger Ankündigung. Ist infolge einer Verletzung des Schutzes personenbezogener Daten, einer behördlichen Anfrage oder Anhaltspunkten für eine erhebliche Nichteinhaltung eine kürzere Ankündigungsfrist angemessen erforderlich, ist eine solche kürzere Frist zu ermöglichen. Aktuelle unabhängige Prüfberichte und Zertifizierungen können vorrangig angeboten werden, schließen jedoch weitergehende Prüfungsrechte nicht aus, soweit diese angemessen erforderlich sind. Prüfungen unterliegen angemessenen Beschränkungen hinsichtlich Umfang, Vertraulichkeit, Betriebsunterbrechung und Kostenverteilung.
11.1 Vor der Löschung eines Workspace wird ein vollständiger Export seiner Daten bereitgestellt; die Löschung erfordert die Eingabe des Workspace-Namens zur Bestätigung, und alle Owner und Administratoren werden benachrichtigt. Nach Bestätigung werden Inhalte und personenbezogene Daten sofort aus aktiven Produktivsystemen gelöscht. Datenbank-Backup-Kopien laufen innerhalb von 7 Tagen, Medien-Backup-Kopien innerhalb von 8 Tagen ab; in jedem Wiederherstellungsszenario wird die Löschung erneut angewendet, bevor wiederhergestellte Daten in die Produktivumgebung zurückkehren. In allen Fällen ist die Löschung oder Rückgabe innerhalb von 30 Tagen nach Beendigung abgeschlossen. Die Rückgabe erfolgt über die produktinterne Export-Funktion (Datenportabilität). Die Löschung wird auf Anfrage schriftlich bestätigt.
11.2 Nach der Löschung bewahrt der Auftragsverarbeiter ausschließlich (a) einen begrenzten Löschnachweis auf, der dokumentiert, welcher Workspace von wem, wann und mit welchem Datenumfang gelöscht wurde und ob der verfügbare Datenexport heruntergeladen wurde, aufbewahrt für drei Jahre auf Grundlage des berechtigten Interesses von AmpliForge (Art. 6 Abs. 1 lit. f DSGVO) an der Verhinderung von Testphasen-Missbrauch und als Nachweis rechtmäßiger Löschung nach Art. 5 Abs. 2 DSGVO, sowie (b) Abrechnungs- und Vertragsunterlagen für den nach §§ 257 HGB / 147 AO geltenden gesetzlichen Zeitraum, während dessen das Löschungsrecht nach Art. 17 Abs. 3 lit. b DSGVO ausgesetzt ist. Es werden keine Inhalte, Transkripte, erzeugten Ausgaben, KI-Verarbeitungsdatensätze oder sonstigen Prüfprotokolleinträge aufbewahrt.
12.1 Die Haftung nach diesem AVV unterliegt den Beschränkungen der AmpliForge-AGB. Sind beide Parteien verantwortlich, wird die Haftung nach Art. 82 DSGVO verteilt.
13.1 Dieser AVV tritt mit der Kontoeröffnung in Kraft und gilt für die Dauer des Leistungsvertrags. Jede Partei kann bei wesentlicher, nicht behobener Vertragsverletzung fristlos kündigen. Die §§ 11, 12 und 14 gelten fort.
14.1 Anwendbares Recht. Es gilt deutsches Recht. Gerichtsstand: Frankfurt am Main.
14.2 Sprache. Dieser AVV ist in deutscher Sprache verfasst und maßgeblich. Eine englische Fassung wird zu Referenzzwecken bereitgestellt; im Falle von Abweichungen geht die deutsche Fassung vor, entsprechend den AmpliForge-AGB.
14.3 Änderungen. Wesentliche Änderungen werden mit 30 Tagen Vorlauf per E-Mail oder In-Plattform-Hinweis mitgeteilt.
14.4 Kontakt. privacy@ampliforge.com
14.5 Aufsichtsbehörde. HBDI — Hessischer Beauftragter für Datenschutz und Informationsfreiheit, Wiesbaden.
14.6 Datenschutzbeauftragter. Unser Datenschutzbeauftragter ist die heyData GmbH, Schützenstraße 5, 10117 Berlin (www.heydata.eu, datenschutz@heydata.eu).
AmpliForge GmbH
Eschborn, Hessen, Deutschland
Vertreten durch: Ralf Paschen (Geschäftsführer)
privacy@ampliforge.com
Eingetragen nach deutschem Recht
Der Kunde
Wie bei der AmpliForge-Kontoregistrierung angegeben. Die Annahme erfolgt durch Eröffnung eines Kontos oder Ankreuzen der AVV-Checkbox bei der Anmeldung. Die elektronische Annahme ist nach § 126b BGB rechtsverbindlich.