## Datenstrukturen und Datenformate

**Register nach Art. 26 lit. b der Verordnung (EU) 2023/2854 · Fassung 1.1.0 · Stand 20. September 2026**

## 1. Was auf dieser Seite steht

Diese Seite beschreibt vollständig und aktuell, in welchen Datenstrukturen und Datenformaten Kunden der RR42 UG (haftungsbeschränkt) ihre Daten aus dem Telefonassistenten erhalten, welche Normen und Spezifikationen dabei zugrunde liegen, welche Daten nicht herausgegeben werden und welchen technischen Beschränkungen die Herausgabe unterliegt. Sie ergänzt A § 26 der Allgemeinen Geschäftsbedingungen, der die Ansprüche und Fristen regelt; im Widerspruchsfall gehen die AGB dieser Seite vor.

Die Angaben gelten für alle Produktvarianten des Dienstes. Alle Gespräche werden auf demselben Weg verarbeitet; es gibt keine zweite Verarbeitungsstrecke, auf der andere Strukturen oder Formate entstünden.

RR42 hält diese Seite bereit, unabhängig davon, ob der Dienst ein Datenverarbeitungsdienst im Sinne des Art. 2 Nr. 8 der Verordnung (EU) 2023/2854 ist. Soweit die Verordnung anwendbar ist, gehen ihre zwingenden Bestimmungen vor.

## 2. Wie Kunden ihre Daten erhalten

| Weg | Inhalt | Format | Wann |
|---|---|---|---|
| Abruf im Kundenkonto | Gesprächsprotokoll je Gespräch, lesbar und maschinenlesbar | PDF und JSON | jederzeit während der Vertragslaufzeit und im Abrufzeitraum nach Vertragsende |
| Anhang der Benachrichtigung an die hinterlegte Benachrichtigungsadresse | Gesprächsprotokoll je Gespräch, lesbar und maschinenlesbar | PDF und JSON | wenn ein Gespräch eine Anfrage erzeugt hat und die Übermittlung von Gesprächsinhalten per E-Mail nach dem für den Kunden geltenden Vertragsteil zulässig ist; andernfalls beschränkt sich die Benachrichtigung auf einen inhaltsfreien Hinweis mit Verweis in das Kundenkonto |
| Abruf über den Konnektor für einen externen KI-Assistenten | Gesprächsprotokoll je Gespräch, nach seiner Referenz abgerufen | strukturierter Text über die Schnittstelle des Konnektors | jederzeit, nachdem der Kunde den Konnektor in den Einstellungen des Kundenkontos verbunden hat |
| Abruf im Kundenkonto | sämtliche Kundendaten (Ziffer 6) | JSON, sowie als Archiv JSON und CSV nach RFC 4180 gemeinsam, jeweils nebst Feldbeschreibung | jederzeit während der Vertragslaufzeit und im Abrufzeitraum nach Vertragsende; die Feldbeschreibung ist auch für sich abrufbar, damit sich ein Zielsystem vor dem ersten Export vorbereiten lässt |
| Bereitstellung auf Verlangen in Textform | dieselbe Ausgabe | dieselben Formate | innerhalb von zehn Werktagen nach Zugang des Verlangens (Ziffer 5). Dieser Weg bleibt daneben bestehen und ist die geschuldete Höchstfrist, auch wenn der Abruf im Kundenkonto nicht zur Verfügung steht |
| Abruf im Kundenkonto, dieselbe Ausgabe gefiltert auf die Daten einer vom Kunden bezeichneten betroffenen Person | wie vorstehend, beschränkt auf diese Person | wie vorstehend | jederzeit. Die Rufnummer der betroffenen Person wird dabei im Rumpf der Anfrage übergeben und nicht in der Adresse, damit sie nicht in Zugriffs- und Plattformprotokolle gerät — eine Auskunft, die die Rufnummer in genau diese Protokolle schreibt, wendet sich gegen ihren eigenen Zweck |
| Bereitstellung auf Verlangen in Textform | dieselbe personenbezogene Ausgabe | dieselben Formate | innerhalb von zehn Werktagen nach Zugang des Verlangens (Ziffer 5); geschuldete Höchstfrist wie vorstehend |

Alle Wege sind unentgeltlich.

**Zum Konnektor.** In den Einstellungen des Kundenkontos kann der Kunde einen externen KI-Assistenten anbinden; das Kundenkonto zeigt dazu eine Anleitung. Der Konnektor gibt ausschließlich Gespräche des eigenen Mandanten heraus und nur an Personen, die im Kundenkonto Zugriff auf diese Gespräche haben; jeder Abruf wird protokolliert. Einen Zugang ohne Anmeldung gibt es nicht. Er gibt das Gespräch als strukturierten Text aus, nicht in der Struktur nach Ziffer 3, und stellt dabei neben Metadaten, Transkript und Aktionen auch die zu diesem Gespräch erfassten Kosten- und technischen Ereigniseinträge dar. Den Anbieter des Assistenten wählt der Kunde selbst; er wird dadurch nicht Unterauftragsverarbeiter von RR42, sondern Empfänger auf Weisung des Kunden, und der Kunde verantwortet die Zulässigkeit dieser Übermittlung.

## 3. Gesprächsprotokoll, maschinenlesbare Fassung (JSON)

**Format.** JSON nach RFC 8259, Zeichenkodierung UTF-8 ohne Byte Order Mark, mit Einrückung von zwei Leerzeichen. Zeichen außerhalb des ASCII-Bereichs stehen unmaskiert in der Datei, ein Name mit Umlaut ist also im Editor lesbar. Dateiname: `gespraechsprotokoll_JJJJ-MM-TT_HH-MM.json`, mit dem Beginn des Gesprächs in deutscher Ortszeit im Namen, damit ein Ordner solcher Dateien nach Dateinamen chronologisch sortiert.

**Versionierung.** Das Feld `schema_version` steht derzeit auf `1`. Es wird erhöht, wenn ein Feld seine Bedeutung ändert oder entfällt, **nicht** wenn ein Feld hinzukommt. Auswertende Programme sollen unbekannte Felder übergehen; das Hinzufügen eines Feldes ist deshalb keine brechende Änderung.

**Struktur.** Die Angabe in der ersten Spalte ist der Pfad im Dokument.

| Feld | Typ | Bedeutung |
|---|---|---|
| `schema_version` | Ganzzahl | Version dieser Struktur, derzeit `1` |
| `generated_at` | Zeichenkette | Zeitpunkt der Erzeugung der Datei, ISO 8601 in UTC mit abschließendem „Z" |
| `practice.tenant_id` | Zeichenkette | Kennung des Mandanten (UUID) |
| `practice.name` | Zeichenkette | Bezeichnung des Betriebs, wie im Kundenkonto hinterlegt |
| `practice.vertical` | Zeichenkette | Produktvariante, etwa `apotheke`, `arztpraxis`, `enterprise` |
| `call.id` | Zeichenkette | Kennung des Gesprächs (UUID); zugleich die im PDF als „Referenz" ausgewiesene Angabe und die Angabe, mit der der Konnektor ein Gespräch abruft |
| `call.call_sid` | Zeichenkette oder `null` | Kennung des Gesprächs auf dem Telefonieweg |
| `call.source` | Zeichenkette | wie das Gespräch den Dienst erreicht hat: `rr42` für einen Telefonanruf, `browser` für einen Testanruf aus dem Kundenkonto. Ältere Gespräche können Werte früherer Telefoniewege tragen |
| `call.status` | Zeichenkette | Ausgang des Gesprächs: `completed`, `transferred`, `timeout` oder `in_progress` |
| `call.from_number` | Zeichenkette oder `null` | Rufnummer der anrufenden Person, soweit übermittelt, im Format E.164 |
| `call.to_number` | Zeichenkette oder `null` | angerufene Zielrufnummer, im Format E.164 |
| `call.started_at` | Zeichenkette oder `null` | Beginn des Gesprächs, ISO 8601 in UTC mit „Z" |
| `call.ended_at` | Zeichenkette oder `null` | Ende des Gesprächs, ISO 8601 in UTC mit „Z" |
| `call.duration_seconds` | Ganzzahl oder `null` | Dauer in Sekunden |
| `transcript` | Liste von Objekten | das Gespräch in seiner Reihenfolge, beide Seiten; leer, wenn die anrufende Person der Speicherung widersprochen hat (Ziffer 9) |
| `transcript[].role` | Zeichenkette | `user` für die anrufende Person, `assistant` für den Assistenten |
| `transcript[].text` | Zeichenkette | der Wortlaut des Beitrags, wie er erkannt beziehungsweise ausgegeben wurde |
| `transcript[].ts` | Gleitkommazahl | Zeitpunkt des Beitrags als **Sekunden seit dem Beginn des Gesprächs**, auf zwei Nachkommastellen gerundet; liegt für einen Beitrag ausnahmsweise kein Zeitpunkt vor, steht `0` |
| `tools_used` | Liste von Objekten | die Werkzeuge, die der Assistent während des Gesprächs ausgeführt hat |
| `tools_used[].name` | Zeichenkette | Bezeichnung des Werkzeugs, etwa `submit_form_request`, `transfer_to_staff` |
| `tools_used[].input` | Objekt | die Argumente, mit denen das Werkzeug ausgeführt wurde — hier stehen die aufgenommenen Angaben, etwa Name, Rückrufnummer und Anliegen |
| `tools_used[].output` | beliebig | das Ergebnis der Ausführung |
| `tools_used[].ts` | Gleitkommazahl | Zeitpunkt der Ausführung als **Sekunden seit dem Beginn des Gesprächs** |

**Hinweis zu den Zeitformaten.** Die Felder `generated_at`, `call.started_at` und `call.ended_at` sind absolute Zeitpunkte, ISO 8601 in UTC. Die Felder `ts` innerhalb von `transcript` und `tools_used` sind dagegen **relativ**: Sie zählen die Sekunden ab `call.started_at` und ordnen die Beiträge und Werkzeugausführungen innerhalb des Gesprächs. Sie sind keine Unix-Zeit; wer sie als solche liest, erhält den 1. Januar 1970. Den absoluten Zeitpunkt eines Beitrags ergibt `call.started_at` zuzüglich `ts`.

**Hinweis zum Inhalt.** Das Transkript ist eine maschinelle Spracherkennung und keine wortgetreue Mitschrift. Es kann Eigennamen, Arzneimittelbezeichnungen und Dialekt falsch wiedergeben. Eine Tonaufnahme des Gesprächs entsteht nicht und ist deshalb auch nicht Bestandteil des Protokolls.

## 4. Gesprächsprotokoll, lesbare Fassung (PDF)

Seitenformat A4, Text durchsuchbar, keine Archivfassung nach PDF/A. Dateiname `gespraechsprotokoll_JJJJ-MM-TT_HH-MM.pdf`.

Enthalten sind: Bezeichnung des Betriebs, Datum und Uhrzeit des Gesprächsbeginns in deutscher Ortszeit, Dauer, Rufnummer der anrufenden Person, Status, Herkunft des Gesprächs, die Referenz (`call.id`), eine Liste der ausgeführten Aktionen in beschrifteter Form sowie das Transkript mit Sprecherzuordnung.

**Nicht enthalten sind die Argumente der ausgeführten Werkzeuge.** Die im Gespräch aufgenommenen Einzelangaben stehen deshalb nur in der maschinenlesbaren Fassung nach Ziffer 3. Wer die Daten in ein eigenes System übernehmen will, verwendet die JSON-Fassung; das PDF ist zum Lesen und Ablegen bestimmt. Kostendaten enthält das PDF nicht.

## 5. Gesamtbereitstellung der Kundendaten

Die Kundendaten sind gesamthaft in einem strukturierten, gängigen und maschinenlesbaren Format abrufbar, unentgeltlich. Der Abruf erzeugt die Ausgabe unmittelbar; sie wird nicht von Hand zusammengestellt.

Als Format wird **JSON** verwendet, wo die Daten geschachtelt sind (Gespräche mit Transkripten und Werkzeugausführungen), und zusätzlich **CSV** nach RFC 4180 in UTF-8, wo sie tabellarisch sind (Listen, Nachweise). Der Abruf gibt wahlweise die JSON-Datei allein oder ein Archiv aus, das beide Fassungen und die Feldbeschreibung enthält; die Feldbeschreibung weist jede Spalte mit Bezeichnung und Bedeutung aus und ist auch für sich abrufbar, damit sich ein Zielsystem vorbereiten lässt, bevor der erste Export läuft. Zeitangaben sind auch dort ISO 8601 in UTC. Den Gesamtbestand ruft nur der Inhaber des Kundenkontos ab; ein Nutzerkonto mit Zugriff auf Gespräche genügt dafür nicht.

**Daneben besteht die Bereitstellung auf Verlangen in Textform.** Sie ist die geschuldete Höchstfrist und gilt unabhängig davon, ob der Abruf zur Verfügung steht: RR42 stellt die Daten dann auf einem gesicherten Weg bereit, unentgeltlich und innerhalb von zehn Werktagen nach Zugang des Verlangens, und teilt Umfang, Format und Bereitstellungsweg in Textform mit. Dieser Weg trägt insbesondere den Fall, dass der gespeicherte Bestand für den unmittelbaren Abruf zu groß ist; der Abruf lehnt ihn dann ab und verweist auf diese Bereitstellung. Ist sie ausnahmsweise nicht innerhalb der Frist vollständig möglich, teilt RR42 das vor Fristablauf unter Angabe des Grundes und eines neuen Termins mit; die Frist verlängert sich dann um höchstens weitere zehn Werktage (A § 26 Abs. 1 Satz 6). Verlangt der Kunde die Bereitstellung während des Abrufzeitraums nach Vertragsende, ist dieser bis zum Ablauf von 14 Kalendertagen nach vollständiger Bereitstellung gehemmt; erbringt RR42 die Bereitstellung nicht fristgerecht, löscht sie die betroffenen Daten bis zur vollständigen Bereitstellung nicht.

Dieselbe Ausgabe ist gefiltert auf die Daten einer vom Kunden bezeichneten betroffenen Person abrufbar, damit der Kunde deren Antrag nach Art. 15 oder Art. 20 DSGVO beantworten kann; sie wird auf Verlangen in Textform auch bereitgestellt, und Frist und Unentgeltlichkeit gelten entsprechend. Der Umfang dieses Auszugs ist derselbe, den eine Löschung für dieselbe Rufnummer erfassen würde: beide entscheiden mit demselben Abgleich darüber, welche Zeile zu einer Rufnummer gehört. Die Recherchen des Evidenz-Checks sind darin nicht enthalten — sie sind an keine Rufnummer und an kein Gespräch gebunden —; im Gesamtabruf stehen sie.

## 6. Datenkategorien, die bereitgestellt werden

- die Konfiguration einschließlich Öffnungszeiten, Feiertagsregelung, Weiterleitungsregeln und Weiterleitungsziel sowie Vorrang- und Sperrlisten,
- die Wissensbasis und die vom Kunden gesetzten Texte, einschließlich Begrüßung, Verabschiedung und einer vom Kunden vorgenommenen Überschreibung der Systemanweisung,
- die Anrufprotokolle mit Transkripten und Metadaten in den Strukturen nach Ziffer 3,
- die erfassten Anfragen mit ihren Feldern und ihrem Bearbeitungsstand,
- die Standorte und die Rufnummern des Kundenkontos,
- die Nutzerliste,
- die Anruferprofile, die Vorschläge des Dienstes und die Einträge der Vorrang- und Sperrliste,
- die Recherchen des Evidenz-Checks mit ihren Beiträgen,
- die Nutzungs- und Abrechnungsnachweise sowie Tarif und Abrechnungsstand.

Nicht erfasst sind Daten Dritter, an denen der Kunde keine Rechte hat. Der Anspruch erfasst nur Daten, die im Zeitpunkt des Verlangens nach den vereinbarten Löschfristen noch gespeichert sind.

## 7. Daten, die nicht bereitgestellt werden

- die Software, die Modelle, die von RR42 entwickelten allgemeinen Systemanweisungen und die Sicherheitskonfiguration des Dienstes,
- interne Betriebs- und Diagnosedaten, die allein dem Betrieb des Dienstes dienen, insbesondere technische Ereignisprotokolle und Zugriffsprotokolle,
- Rechte Dritter.

Diese Aufzählung sagt, was RR42 nicht **bereitstellen** muss; sie sagt nicht, dass der Kunde diese Angaben nirgends zu sehen bekommt. Der Abruf über den Konnektor nach Ziffer 2 zeigt zu einem Gespräch mehr, als nach den Ziffern 5 und 6 geschuldet ist.

Diese Ausnahme entspricht Art. 25 Abs. 2 lit. f der Verordnung: Sie ist auf Daten beschränkt, die für die interne Funktionsweise des Dienstes spezifisch sind, und sie behindert oder verzögert einen Wechsel nicht. Art. 30 Abs. 6 der Verordnung stellt dasselbe für die Schnittstelle nach Ziffer 8 klar: Sie verpflichtet nicht dazu, eine neue Technik zu entwickeln, Rechte des geistigen Eigentums oder Geschäftsgeheimnisse offenzulegen oder die Sicherheit und Integrität des Dienstes zu beeinträchtigen. Alles, was der Kunde eingegeben, hochgeladen oder veranlasst hat, sowie alle Gesprächs- und Anfragedaten fallen **nicht** unter die Ausnahme und werden bereitgestellt.

## 8. Normen und offene Spezifikationen

| Gegenstand | Norm oder Spezifikation |
|---|---|
| maschinenlesbares Protokoll und Gesamtbereitstellung | JSON, RFC 8259 |
| tabellarische Bereitstellung | CSV, RFC 4180 |
| Zeichenkodierung | UTF-8, RFC 3629 |
| Zeitangaben auf der obersten Ebene und im Objekt `call` | ISO 8601, UTC |
| Zeitangaben in `transcript` und `tools_used` | Sekunden seit dem Beginn des Gesprächs, relativ zu `call.started_at` |
| Rufnummern | E.164 |
| lesbare Fassung | PDF, Seitenformat A4; keine Archivfassung nach PDF/A |

**Offene Schnittstelle.** Als offene Schnittstelle im Sinne des Art. 30 Abs. 2 der Verordnung stellt RR42 die in Ziffer 3 beschriebene Struktur der maschinenlesbaren Fassung bereit: abrufbar je Gespräch im Kundenkonto und, für den Gesamtbestand, über die Bereitstellung nach Ziffer 5. Beide Wege sind unentgeltlich. Der Konnektor nach Ziffer 2 gehört nicht dazu; er gibt ein Gespräch als strukturierten Text in der Form aus, die der angebundene Assistent liest, und nicht in der Struktur nach Ziffer 3. Die Struktur ist auf dieser Seite vollständig beschrieben, so dass sich eine auswertende Software danach schreiben lässt, und sie beruht ausschließlich auf den oben genannten offenen Spezifikationen; ein herstellereigenes Format wird an keiner Stelle verwendet. Zugesagt ist die Beständigkeit dieser **Struktur**: Ein Feld ändert seine Bedeutung oder entfällt nur mit einer Erhöhung von `schema_version`, und diese Seite wird dabei fortgeschrieben (Ziffer 11). Für die Gestalt des Konnektorprotokolls gilt diese Zusage nicht (Ziffer 9). Einem übernehmenden Anbieter steht die Schnittstelle über den Kunden offen: Der Kunde kann ihm die nach Ziffer 5 bereitgestellten Dateien weitergeben und ihm im Kundenkonto einen eigenen Zugang einrichten.

Solange keine gemeinsame Spezifikation für die Interoperabilität von Datenverarbeitungsdiensten vorliegt, richtet sich die Ausfuhr nach Art. 30 Abs. 5 der Verordnung: alle exportierbaren Daten in einem strukturierten, gängigen und maschinenlesbaren Format. Ziffer 5 setzt das um.

Eine branchenspezifische Norm wird bewusst nicht verwendet. Ein Telefonat, in dem nach einem Folgerezept gefragt wird, ist kein klinisches Dokument; es in ein klinisches Austauschformat zu kleiden, lüde dazu ein, es als solches zu behandeln. Die Struktur nach Ziffer 3 ist stattdessen so einfach gehalten, dass sie sich in ein Zielsystem abbilden lässt.

**Stand der Normung.** Harmonisierte Normen oder gemeinsame Spezifikationen für die Interoperabilität von Datenverarbeitungsdiensten sind nach dem Stand dieser Fassung (16. September 2026) in der zentralen Datenbank der Union nach Art. 35 Abs. 8 der Verordnung (EU) 2023/2854 nicht veröffentlicht; der Normungsauftrag der Kommission an die europäischen Normungsorganisationen wird bearbeitet. RR42 prüft das vierteljährlich. Sobald Fundstellen veröffentlicht werden, stellt RR42 die Kompatibilität innerhalb der Frist des Art. 30 Abs. 3 her — zwölf Monate ab der Veröffentlichung — und aktualisiert diese Seite nach Art. 30 Abs. 4.

## 9. Einschränkungen und technische Beschränkungen

Diese Angaben erfolgen nach Art. 26 lit. a der Verordnung. Sie sind vollständig, soweit RR42 sie kennt.

- Eine **Tonaufnahme** des Gesprächs entsteht nicht und wird deshalb nicht bereitgestellt; der Dienst verarbeitet das Audiosignal flüchtig und speichert ein Texttranskript.
- Das Transkript ist eine **maschinelle Spracherkennung**, keine wortgetreue Mitschrift (Ziffer 3).
- Hat die anrufende Person der Speicherung **widersprochen**, enthält das Gesprächsprotokoll kein Transkript; Metadaten und der Nachweis über den Widerspruch bleiben erhalten. Übermittelt sie danach im selben Gespräch aus eigenem Antrieb Angaben zur Bearbeitung eines Anliegens, wird der daraus gebildete Vorgang mit dem zugehörigen Transkript gespeichert (A § 12 Abs. 7).
- Die **lesbare und die maschinenlesbare Fassung sind nicht deckungsgleich**: die Werkzeugargumente stehen nur in der maschinenlesbaren Fassung (Ziffer 4).
- Der **Konnektor** gibt Gespräche einzeln nach ihrer Referenz heraus, als strukturierten Text und nicht in der Struktur nach Ziffer 3. Er ist kein Massenabruf, ersetzt die Bereitstellung nach Ziffer 5 nicht und gehört nicht zu der offenen Schnittstelle nach Ziffer 8; für die Gestalt seines Protokolls sagt RR42 keine unveränderte Fortgeltung zu.
- RR42 schuldet **keine Umwandlung** der Daten in das Format eines Zielsystems und **keinen Import** in ein solches. Unterstützung, die über die Bereitstellung hinausgeht, wird nach gesonderter Vereinbarung erbracht.
- Die **Zielrufnummer** des Dienstes ist ein technischer Endpunkt und wird nicht übertragen; die eigene Rufnummer des Kunden bleibt bei seinem Anbieter und ist von einem Wechsel nicht betroffen.
- Der Umfang der bereitgestellten Daten ist durch die vereinbarten **Löschfristen** begrenzt: Was gelöscht ist, kann nicht bereitgestellt werden.

## 10. Gerichtsbarkeit der eingesetzten IKT-Infrastruktur

Diese Angaben erfolgen nach Art. 28 Abs. 1 der Verordnung.

| Funktion | Anbieter | Rechtsordnung des Anbieters | Verarbeitungsort |
|---|---|---|---|
| Verantwortung für den Dienst | RR42 UG (haftungsbeschränkt) | Deutschland | Deutschland |
| Betrieb der Anwendung und der Datenbank | Railway | Vereinigte Staaten | Union (Amsterdam) |
| Vermittlung der Sprachmodelle | OpenRouter, EU-Zugang mit In-Region-Routing | Vereinigte Staaten | Union |
| Sprachmodell | über die Vermittlung, beschränkt auf Serving-Stacks in der Union: Microsoft Azure EU, Google Vertex EU/Europe, Amazon Bedrock Irland, Mistral EU | Vereinigte Staaten / Irland / Frankreich | Union (jeweiliger EU-Stack; fail-closed) |
| Spracherkennung | Deepgram | Vereinigte Staaten | Union (Frankfurt, EU-Endpunkt) |
| Spracherkennung in den Produktvarianten Apotheke und Arztpraxis und Nachprüfung erkannter Arzneimittelnamen | Corti ApS | Dänemark | Union |
| Sprachsynthese | Anbieter nach Anlage 3 des Auftragsverarbeitungsvertrags | Vereinigte Staaten | **außerhalb der Union** |
| Sprachsynthese, Rückfallweg | Anbieter nach Anlage 3 des Auftragsverarbeitungsvertrags | Irland; Konzernobergesellschaft Vereinigte Staaten | **außerhalb der Union** |
| Telefonie: SIP-Trunk und Rufnummern | easybell GmbH | Deutschland | Deutschland |
| Telefonie: Rufnummern | fonial GmbH | Deutschland | Deutschland |
| Betrieb der SIP-Server und Sicherungsspeicher | DigitalOcean | Vereinigte Staaten | Union: SIP-Server Amsterdam, Objektspeicher Frankfurt |
| Anmeldung und Nutzerverwaltung | Clerk | Vereinigte Staaten | Vereinigte Staaten |
| Zahlungsabwicklung | Stripe Payments Europe Ltd. | Irland | Union |
| Versand von Benachrichtigungen | Google Ireland Ltd. (Gmail-Programmierschnittstelle) | Irland; Konzernobergesellschaft Vereinigte Staaten | Vereinigte Staaten |
| Versand von Benachrichtigungen | Plus Five Five, Inc. (Marke „Resend") | Vereinigte Staaten | Vereinigte Staaten |
| Netzwerk- und Angriffsschutz | Cloudflare | Vereinigte Staaten | verteilt |
| Reichweitenmessung und Produktanalyse im Kundenkonto | PostHog | Vereinigte Staaten | Union (Frankfurt) |
| Studienrecherche (Evidenz-Check) | Consensus NLP, Inc. | Vereinigte Staaten | Vereinigte Staaten — übermittelt wird ausschließlich eine als Suchanfrage formulierte Forschungsfrage ohne Personenbezug |
| Sprachmodell (Evidenz-Check) | über dieselbe Vermittlung und dieselben Serving-Stacks in der Union wie der Anrufweg | Vereinigte Staaten / Irland / Frankreich | Union (jeweiliger EU-Stack; fail-closed) |

Maßgeblich ist stets die Spalte „Verarbeitungsort" der jeweiligen Zeile; mehrere Zeilen nennen dort einen Ort außerhalb der Union. Das deutlichste Beispiel ist die Sprachsynthese: Der Assistent spricht aufgenommene Namen zur Bestätigung zurück, und die dafür eingesetzte Schnittstelle wird nicht in der Union bereitgestellt. Außerhalb der Union verarbeitet werden nach der Tabelle außerdem die Anmeldung und Nutzerverwaltung sowie der Versand von Benachrichtigungen; die Studienrecherche des Evidenz-Checks erhält dabei keine personenbezogenen Daten. Auf dem Weg der Sprachmodelle ist es anders: Ein unmittelbarer Zugriff auf die globalen Schnittstellen der Modellanbieter besteht nicht, und ein Aufruf, für den kein Endpunkt in der Union zur Verfügung steht, fällt aus, statt die Union zu verlassen. Die Angaben in der Spalte „Verarbeitungsort" bezeichnen die vertraglich vereinbarte Bereitstellungsregion. Ein Anbieter mit Sitz außerhalb der Union bleibt auch bei einem Verarbeitungsort in der Union der Rechtsordnung seines Sitzstaates unterworfen; die Spalte „Rechtsordnung des Anbieters" ist deshalb gesondert ausgewiesen.

Verbindet der Kunde über den Konnektor nach Ziffer 2 einen externen KI-Assistenten, wählt er dessen Anbieter selbst. Dieser gehört nicht zur IKT-Infrastruktur von RR42 und ist in dieser Tabelle deshalb nicht ausgewiesen.

Die jeweils geltende, vollständige Liste der eingesetzten Unterauftragsverarbeiter mit Gesellschaft, Anschrift, Sitz, Verarbeitungsort und Gegenstand der Verarbeitung ist Anlage 3 des Auftragsverarbeitungsvertrags und wird den Kunden mit dem Vertrag zur Verfügung gestellt; jede Änderung wird ihnen übermittelt.

**Maßnahmen gegen internationalen staatlichen Zugang.** Soweit Anbieter eingesetzt werden, die einer Rechtsordnung außerhalb der Union unterliegen, gelten: die Bindung an einen Verarbeitungsort in der Union, wo der Anbieter dies anbietet; Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914 nebst der vertraglichen Pflicht des Anbieters, ein behördliches Herausgabeverlangen zu prüfen, anzufechten und, soweit rechtlich zulässig, RR42 zu unterrichten; die vertragliche Untersagung der Nutzung von Gesprächsinhalten zum Training von Modellen; die Verpflichtung der mitwirkenden Personen zur Verschwiegenheit; sowie die in der Anlage zum Auftragsverarbeitungsvertrag beschriebenen technischen und organisatorischen Maßnahmen. RR42 setzt einen Anbieter erst ein, wenn für ihn ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und, bei einem Verarbeitungsort außerhalb der Union, ein zulässiges Übermittlungsinstrument nebst Transferfolgenabschätzung vorliegen; die Nachweise legt RR42 Kunden auf Verlangen vor. Der Verarbeitungsort in der Union verringert die Angriffsfläche, beseitigt eine bestehende Zugriffsmöglichkeit des Sitzstaates des Anbieters aber nicht; RR42 bewertet das je Anbieter in einer Transferfolgenabschätzung und stellt Kunden das Ergebnis auf Verlangen bereit.

## 11. Aktualität, Fassung, Kontakt

Diese Seite wird fortgeschrieben, sobald sich eine der beschriebenen Strukturen, ein Format, ein Bereitstellungsweg oder eine Angabe nach Ziffer 10 ändert, im Übrigen jährlich überprüft. Die jeweils geltende Fassung trägt oben Fassungsnummer und Stand.

Fragen zu diesem Register, zur Übernahme von Daten in ein anderes System und zur Bereitstellung nach Ziffer 5: **info@rr42.de**

---

*Diese Seite beschreibt den oben genannten Stand und ersetzt keine Rechtsberatung.*
