SovrGPT Dokumentation

DSGVO & Compliance

Auftragsverarbeitung, Hosting, Sub-Auftragnehmer, Datenflüsse.

SovrGPT wurde mit dem Anspruch gebaut, ohne Workarounds DSGVO-konform betreibbar zu sein. Wir setzen keine Hyperscaler (AWS, Azure, Google Cloud) direkt ein. Eingesetzte Sub-Auftragsverarbeiter werden ausschließlich in deren EU-Regionen betrieben — der Verarbeitungs­pfad bleibt physisch in der EU. AVV nach Art. 28 DSGVO und Standard­vertragsklauseln liegen vor.

Kurzfassung

FrageAntwort
Wo werden Daten gespeichert?In einer EU-Region (verschlüsselt at rest und in transit).
Wo läuft die Modell-Inferenz?Auf GPU-Hardware in EU-Rechenzentren in mehreren EU-Mitgliedstaaten.
Wo läuft das Frontend?Auf einer Edge-Plattform mit gepinnter EU-Region.
Werden Hyperscaler genutzt?Nicht direkt. Einzelne Sub-Auftragsverarbeiter betreiben ihre EU-Regionen ihrerseits auf Hyperscaler-Infrastruktur in der EU — Hyperscaler sind insofern indirekt im Pfad, aber nicht als von uns gewählter Default. Für KI-Inferenz nutzen wir eigene GPU-Hardware in EU-Co-Locations, keinen Hyperscaler.
Wer ist Verantwortlicher?Du (deine Organisation) für die Inhalte; eNetworkers GmbH (Jena, DE) ist Auftragsverarbeiter.
Wer ist Sub-Auftragsverarbeiter?Kategorien siehe unten. Die vollständige Liste mit Firmierung, Anschrift und Standort stellen wir auf Anfrage zur Verfügung.
Trainings­daten-Verwendung?Keine. Keine deiner Daten werden zu Trainings­zwecken verwendet — weder von uns noch von den Modell-Anbietern (alle self-hosted).

Auftragsverarbeitungs­vertrag (AVV)

Im Standard-Onboarding für Team-Orgs ist ein AVV nach Art. 28 DSGVO enthalten. Er wird beim Anlegen der Org zur Annahme angezeigt.

Für Enterprise-Verträge passt eNetworkers den AVV an die individuelle Vertragslage an.

Datenflüsse

Browser (User, EU)


Web-Frontend (EU-Edge)

   ├── Datenbank & Storage (EU) — Auth, Chats, Org-Daten, verschlüsselte Tokens, Anhänge
   ├── GPU-Inferenz (EU-Rechenzentren) — Modell-Inferenz
   ├── Transaktions-Mail-Versand (EU) — Magic-Link-Mails, System-Benachrichtigungen
   └── Fehler-Telemetrie (DE) — technische Stack-Traces (ohne Klartext-PII)

Kein Datenfluss verlässt zu irgendeinem Zeitpunkt die EU.

Sub-Auftragsverarbeiter (Kategorien)

Wir veröffentlichen hier nur die Kategorien der Empfänger gemäß Art. 13 Abs. 1 lit. e DSGVO. Die vollständige Liste mit Firmierung, Anschrift, Verarbeitungs-Standort und Vertragsgrundlage stellen wir auf schriftliche Anfrage an dsb@landgraf-datenschutz.de zur Verfügung — typischerweise binnen 1–2 Werktagen.

KategorieStandortZweckVertragsbasis
Hosting, CDN, serverlose FunctionsEU-RegionAuslieferung Web-App + API-RoutenDPA + SCC
Datenbank, Authentifizierung, Datei-StorageEU-RegionPersistenz, Login, AnhängeDPA + SCC
GPU-Inferenz (Serverless)EU-Rechenzentren in mehreren EU-MitgliedstaatenKI-Modell-InferenzDPA + SCC
Transaktions-E-Mail-VersandEU-RegionMagic-Link- und System-MailsDPA + SCC
Error-TelemetrieDeutschlandtechnische FehlerprotokollierungDPA + SCC
Web-Suche (optional, opt-in pro Chat)🔴 USA — Brave Software, Inc. (Delaware), Sitz San FranciscoBrave-Search-BackendDPA mit Zero-Data-Retention-Zusage

🔴 Die Web-Suche ist der einzige Baustein ausserhalb der EU — und sie ist deshalb ausdrücklich abschaltbar. Sie ist je Chat opt-in und standardmässig aus; ohne den Schalter im Verfasser verlässt keine Anfrage das europäische Umfeld. Was übertragen wird, ist die vom Modell formulierte Suchanfrage — nicht der Chatverlauf, nicht Ihre Anhänge. Da das Modell diese Anfrage aus dem Gespräch bildet, kann sie Inhalte daraus enthalten; wer das ausschliessen muss, lässt den Schalter aus. Brave sichert im Auftragsverarbeitungsvertrag für die Search-API Zero Data Retention zu und vertritt den Standpunkt, dass Suchanfragedaten nicht in den sachlichen Anwendungsbereich der DSGVO fallen. Diese Einordnung ist Braves eigene, nicht unsere — sie ersetzt keine Übermittlungsgrundlage.

(Hier stand bis zum 2026-09-12 „EU". Das war falsch: Brave Software, Inc. ist eine US-Gesellschaft und benennt für die DSGVO einen EU-Vertreter — was man tut, wenn man nicht in der EU sitzt. Korrigiert, nachdem der Widerspruch auffiel.)

Welche Daten werden verarbeitet?

  • Account-Daten: E-Mail, Profil-Felder.
  • Chat-Inhalte: User-Prompts, Modell-Antworten, Anhänge.
  • Connector-Daten: nur was der jeweilige Connector explizit lädt (z. B. Notion-Page-Inhalte, GitHub-Issues).
  • Telemetry: anonymisierte Performance- und Fehler-Telemetrie ohne Klartext-PII.
  • Logs: Request-Logs (Method, Path, Status, Duration) für 30 Tage. Keine Body-Inhalte in Logs.

Löschung

  • Chat löschen: Hard-Delete in der Datenbank, Anhänge gleichzeitig aus dem Storage.
  • Org löschen: Cascading-Delete aller Chats, Connectoren, Tokens, API-Keys. Innerhalb von 30 Tagen wird auch die Backup-Resttabelle bereinigt.
  • Account löschen: Auf Anfrage per E-Mail an kontakt@e-networkers.de; der Auth-User wird gelöscht und cascadiert in profiles und Org-Mitgliedschaften.

Rechte der betroffenen Person

Auskunft, Berichtigung, Löschung, Datenübertragbarkeit nach Art. 15–20 DSGVO können über das Self-Service-Profil (/settings/profile) ausgeübt werden oder per E-Mail an kontakt@e-networkers.de beantragt werden. Antwort binnen 30 Tagen.

DSGVO & Compliance