Einleitung
Die Nixi AI GmbH (nachfolgend „Nixi AI“) setzt für ihre Plattform (nachfolgend „Dienst“) die unten aufgeführten Unterauftragsverarbeiter ein. Sie verarbeiten personenbezogene Daten im Auftrag der Praxis oder Klinik (nachfolgend „Verantwortlicher“). Diese Liste ist Anlage 3 zum „Auftragsverarbeitungsvertrag (AVV)“. Mit der Annahme des AVV genehmigt der Verantwortliche ihren Einsatz (§ 6 AVV).
Änderungen: Nixi AI kündigt die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage vorher per E-Mail (Textform) an. Der Verantwortliche kann innerhalb von 14 Tagen aus datenschutzrechtlichen Gründen widersprechen, zum Beispiel per E-Mail an privacy@nixiai.ai. Kommt keine Einigung zustande, kann er zum Zeitpunkt der Änderung kündigen (Sonderkündigungsrecht). Die Liste wird auf diesem Weg aktualisiert, ohne dass der AVV neu abgeschlossen werden muss.
Orte: Alle Rechenzentren liegen in der EU (Deutschland, Frankreich, Schweden, Niederlande) oder in der Schweiz, für die ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO).
Zuletzt aktualisiert: 11. September 2026. Die aktuelle Fassung ist unter www.nixiai.ai/legal und im Dienst unter „Einstellungen › Datenschutz“ abrufbar.
1. Google Cloud
Unternehmen & Anschrift: Google Cloud EMEA Limited, Velasco, Clanwilliam Place, Dublin 2, D02 FH61, Irland
| Leistung | Verarbeitete Daten | Ort der Verarbeitung |
|---|---|---|
| Hosting (Cloud Run), Datenbank (Cloud SQL), Schlüsselverwaltung | alle im Dienst gespeicherten Daten: Transkripte, Notizen, Briefe, Patientendaten, Nutzerdaten | Frankfurt, Deutschland (europe-west3) |
| Datensicherungen der Datenbank | wie Datenbank | EU |
| Audiospeicher (Cloud Storage) | Audioaufnahmen (Löschung nach 72 Stunden) | Frankfurt, Deutschland (europe-west3) |
| Dateispeicher (Cloud Storage) | hochgeladene Dokumente und erzeugte Dateien (z. B. PDF) | Niederlande (europe-west4) |
| Vertex AI (Gemini): Neufassung und Übersetzung von Patienten- und Überweisungsbriefen, Übersetzung von Entlassberichten, EBM-Vorschläge (Beta) | die für die jeweilige Aufgabe benötigten Inhalte (Gesundheitsdaten, gegebenenfalls Identifikationsdaten) | Niederlande (europe-west4) |
Garantien: Verarbeitung in der EU · Cloud Data Processing Addendum von Google (einschließlich der Regelungen zu Datenübermittlungen) · Vertragsergänzung zu § 203 StGB (Google Cloud Professional Secrecy Addendum)
2. Microsoft Azure
Unternehmen & Anschrift: Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland
| Leistung | Verarbeitete Daten | Ort der Verarbeitung |
|---|---|---|
| Azure AI Speech (Spracherkennung) | Audiodaten | Deutschland (Germany West Central) |
| Azure OpenAI (KI-Entwürfe) | Transkripte und weitere für den Entwurf benötigte Inhalte (Gesundheitsdaten, gegebenenfalls Identifikationsdaten) | Deutschland, Frankreich, Schweden, Schweiz |
| Azure Document Intelligence (Texterkennung in hochgeladenen Dokumenten) | hochgeladene Dokumente | Deutschland (Germany West Central) |
Garantien: Verarbeitung in der EU · für die Schweiz Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) · Microsoft Products and Services Data Protection Addendum (DPA, einschließlich der Regelungen zu Datenübermittlungen) · Zusatzvereinbarung für Berufsgeheimnisträger (Professional Secrecy Amendment, § 203 StGB)
3. Mailgun
Unternehmen & Anschrift: Mailgun Technologies, Inc. (Sinch), 112 E. Pecan Street #1135, San Antonio, Texas 78205, USA
| Leistung | Verarbeitete Daten | Ort der Verarbeitung |
|---|---|---|
| E-Mail-Versand: Service-E-Mails; vom Arzt per E-Mail versendete Dokumente | E-Mail-Adressen und Inhalte der E-Mails, bei versendeten Dokumenten auch deren Inhalt (gegebenenfalls Gesundheitsdaten) | EU-Server |
Garantien: Verarbeitung in der EU-Region · EU-US Data Privacy Framework (Art. 45 DSGVO) · EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) · Data Processing Addendum des Anbieters
4. Sentry
Unternehmen & Anschrift: Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
| Leistung | Verarbeitete Daten | Ort der Verarbeitung |
|---|---|---|
| Fehlerüberwachung einschließlich vollständig maskierter Sitzungsaufzeichnungen | technische Daten zu Fehlern und Abläufen in der Anwendung; personenbezogene Daten werden gefiltert, Texte und Eingaben in Sitzungsaufzeichnungen sind vollständig maskiert | Datenspeicherung in Frankfurt (EU-Region) |
Garantien: EU-Datenspeicherung · EU-US Data Privacy Framework (Art. 45 DSGVO) · EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) für den Fall, dass das Data Privacy Framework nicht anwendbar ist · Auftragsverarbeitungsvertrag abgeschlossen
Keine Unterauftragsverarbeiter
- Eigene Dienste von Nixi AI (z. B. Kodier- und Abrechnungsdienste) laufen in der eigenen Google Cloud von Nixi AI. Sie sind Teil des Dienstes; die Infrastruktur stellt Google Cloud (siehe Nr. 1).
- Das Praxisverwaltungssystem (PVS) des Verantwortlichen ist kein Unterauftragsverarbeiter von Nixi AI. Daten werden auf Veranlassung des Verantwortlichen übertragen: durch den Arzt per Schaltfläche oder über die vom Arzt aktivierbare automatische GDT-Übertragung, die standardmäßig deaktiviert ist.
- Zahlungsabwicklung (Stripe) und Google-Anmeldung betreffen nur Konto- und Vertragsdaten, für die Nixi AI selbst Verantwortlicher ist. Näheres regelt die „Datenschutzerklärung für den Dienst“.