1. Was diese Liste ist
AUTONOMi setzt eine kleine Zahl von Auftragsverarbeitern ein, um unseren Dienst zu erbringen. Diese Seite enthält eine vollständige, aktuelle Liste dieser Verarbeiter — was sie tun, welche Kategorien personenbezogener Daten sie in unserem Auftrag verarbeiten und wo diese Verarbeitung stattfindet. Sie ergänzt unsere Datenschutzerklärung und unseren Auftragsverarbeitungsvertrag.
Wir aktualisieren diese Liste, wenn sich Unterauftragsverarbeiter ändern. Die Fußzeile dieser Seite hält das Datum der letzten Überarbeitung fest. Wesentliche Änderungen werden den Administratoren von Händlerkonten mindestens 30 Tage vor Inkrafttreten per E-Mail angekündigt, sodass Sie ein angemessenes Zeitfenster für einen Widerspruch haben.
2. Begriffsbestimmungen
- Unterauftragsverarbeiter — ein Dritter, den wir mit der Verarbeitung personenbezogener Daten in unserem Auftrag betrauen, um Ihnen die AUTONOMi-Plattform bereitzustellen.
- Personenbezogene Daten — Informationen, die eine natürliche Person identifizieren oder identifizierbar machen können, im Sinne von Art. 4 DSGVO und gleichwertigen regionalen Vorschriften.
- Region — die primäre Verarbeitungsregion des genannten Unterauftragsverarbeiters; einzelne Anbieter replizieren zur Ausfallsicherheit in weitere Regionen, wie in ihren öffentlichen Auftragsverarbeitungsverträgen dokumentiert.
3. Unterauftragsverarbeiter für Infrastruktur
Diese Anbieter hosten die Plattform, speichern Daten und führen die zugrunde liegende Rechenleistung aus, auf die AUTONOMi angewiesen ist.
Google Cloud Platform — Cloud Run
Zweck: Containerisiertes Anwendungs-Hosting für alle drei AUTONOMi-Dienste (Engine, App, Landing).
Datenkategorien: Sämtliche Plattformdaten während der Übertragung; flüchtige Anfrage- und Antwort-Payloads.
Region: us-central1 (Engine, App, Landing — zusammengeführt am 01.08.2026).
Auftragsverarbeitungsvertrag: Google Cloud Data Processing Addendum
Google Cloud Platform — Cloud SQL (PostgreSQL)
Zweck: Primäre Anwendungsdatenbank. Speichert Händlerdatensätze, Kampagnenmetadaten, Einträge des Prüfprotokolls und den Authentifizierungsstatus.
Datenkategorien: Kontaktdaten des Kontos, Geschäftsdaten des Händlers, Kampagnenartefakte, per Hash-Kette gesicherter Entscheidungs-Prüfpfad.
Region: us-central1.
Auftragsverarbeitungsvertrag: derselbe Google Cloud DPA wie oben.
Google Cloud Platform — Cloud Storage
Zweck: Asset-Speicherung (gerenderte Video-Creatives, CSV-Dateien von Bestandsfeeds, erzeugte Markenartefakte).
Datenkategorien: Fahrzeugbestandsdaten, vom Händler hochgeladene Marken-Assets, gerenderte Kampagnenmedien.
Region: us-central1 sowie Multi-Region- Replikation für öffentliche Assets.
Google Cloud Platform — Secret Manager + KMS
Zweck: Speicherung von Geheimnissen für API-Schlüssel, OAuth-Token, Datenbank-Anmeldedaten und Signaturschlüssel des Prüfprotokolls.
Datenkategorien: Keine personenbezogenen Daten — ausschließlich Anmeldedaten und kryptografisches Material.
Region: us-central1.
Google Cloud Platform — Cloud Logging + Cloud Monitoring
Zweck: Beobachtbarkeit von Anwendung und Infrastruktur.
Datenkategorien: Anfrageprotokolle, Fehler-Traces, Leistungskennzahlen. Personenbezogene Daten werden vor der Ausgabe auf Anwendungsebene entfernt.
Region: us-central1.
4. KI & Modellinferenz
AEGIS — unser autonomes Agentensystem — läuft vollständig auf den Modell-APIs von Anthropic. Es werden keine Kundendaten zum Training eines Modells Dritter verwendet.
Anthropic — Claude API
Zweck: Modellinferenz für AEGIS-Agenten (Abruf von Marktinformationen, Budgetverteilung, Kampagnenerstellung, Compliance-Prüfung usw.).
Datenkategorien: Aus Ihren Geschäftsdaten zusammengestellte Kontext-Payloads, die als Anfragekörper übermittelt werden. Anthropic trainiert gemäß den veröffentlichten kommerziellen Bedingungen nicht mit Daten, die über die API gesendet werden.
Region: USA (Anthropic-API-Region).
Auftragsverarbeitungsvertrag: Anthropic Data Processing Addendum
5. Kommunikation & Workflow
Make.com (Integromat)
Zweck: Workflow-Automatisierung für eingehende Kontaktformulare und die Weiterleitung von Benachrichtigungslisten (Presseanfragen, Anfragen für den AXIOM-Alpha-Zugang, Webinar-Anmeldungen, Status-Abonnements).
Datenkategorien: E-Mail-Adresse, Name, Freitextangaben der Besucherin bzw. des Besuchers.
Region: EU (Tschechische Republik), Replikation in den USA.
Stripe
Zweck: Zahlungsabwicklung für Abonnementabrechnung und Einmalzahlungen.
Datenkategorien: Name des Karteninhabers, Rechnungsanschrift, Daten des Zahlungsmittels (Stripe ist ein PCI-DSS-Level-1-Verarbeiter; wir speichern niemals vollständige Kartennummern).
Region: USA und EU gemäß der regionalen Aufstellung von Stripe.
Auftragsverarbeitungsvertrag: Stripe Data Processing Agreement
Google reCAPTCHA
Zweck: Bot-Erkennung bei öffentlichen Formularübermittlungen (Kontakt, Registrierung).
Datenkategorien: IP-Adresse, Signale des Browser-Fingerprints, von Google erhobene Interaktionstelemetrie.
Region: Weltweit (Google).
6. Beobachtbarkeit & Fehlererfassung
Sentry
Zweck: Erfassung von Anwendungsfehlern und Ausnahmen in den Landing- und App-Diensten.
Datenkategorien: Stack-Traces, Browser-Metadaten, URL-Pfade von Anfragen. Personenbezogene Daten werden vor der Übertragung über den beforeSend-Hook von Sentry bereinigt.
Region: USA (Sentry SaaS).
Auftragsverarbeitungsvertrag: Sentry Data Processing Addendum
7. Werbeplattform-Integrationen (Durchleitung)
AUTONOMi fungiert als Durchleitung zu Ihren autorisierten Werbeplattform-Konten, sobald Sie diese verbinden. Wir verarbeiten oder speichern die zugrunde liegenden Werbeplattformdaten nicht selbst über das hinaus, was zur Steuerung von Kampagnen und zur Ergebnisberichterstattung erforderlich ist. Jede Plattform bleibt Verantwortliche für die Daten, die sie über Ihr Konto vorhält.
- Google Ads — Kampagnenverwaltung, Merchant-Center-Feed-Abgleich.
- Microsoft Advertising — Kampagnenverwaltung über die native Bulk-API.
- Meta Ads — Marketing-API, Katalog und Pixel-Integration.
- TikTok Ads — Marketing-API und Katalogintegration.
- YouTube — Video-Upload und Demand-Gen- Creatives für Google Ads.
Sie autorisieren diese Integrationen per OAuth; AUTONOMi speichert ausschließlich die Zugriffstoken, die erforderlich sind, um in Ihrem Auftrag zu handeln.
8. Verbundene Unternehmen
AUTONOMi wird von AUTONOMi Tech, Inc. betrieben. Wir können Daten intern zwischen verbundenen Unternehmen austauschen, soweit dies zur Erbringung des Dienstes erforderlich ist. Alle verbundenen Unternehmen unterliegen denselben Datenschutzpflichten, die in unserer Datenschutzerklärung beschrieben sind.
9. Wie Sie einem Unterauftragsverarbeiter widersprechen
Wenn Sie einen berechtigten Grund haben, einem neuen oder bestehenden Unterauftragsverarbeiter zu widersprechen — etwa eine regulatorische Beschränkung der grenzüberschreitenden Datenübermittlung, die der Verarbeiter nicht erfüllen kann — wenden Sie sich bitte an dpo@goautonomi.com, bei neuen Verarbeitern innerhalb von 30 Tagen nach Ankündigung der Änderung, bei bestehenden Verarbeitern jederzeit. Wir werden gemeinsam mit Ihnen nach Treu und Glauben eine alternative Lösung suchen; lässt sich keine Einigung erzielen, können Sie den betreffenden Dienst nach den Bestimmungen unseres Master Service Agreement kündigen.
10. Benachrichtigung über Änderungen
Wenn wir einen Unterauftragsverarbeiter hinzufügen, entfernen oder wesentlich ändern, veröffentlichen wir die Aktualisierung hier und benachrichtigen die Administratoren der Händlerkonten mindestens 30 Tage im Voraus per E-Mail. Das Datum „Zuletzt aktualisiert“ in der Kopfzeile der Seite gibt die jüngste Überarbeitung wieder.