Art. 28 Abs. 2 DSGVO · Transparenz

Unterauftragsverarbeiter (Sub-Prozessoren)

Diese Seite listet alle Drittanbieter auf, die wir im Rahmen unserer Managed-Services gemäß Art. 28 Abs. 4 DSGVO als Unterauftragsverarbeiter einsetzen können. Welche Einträge im konkreten Mandat einschlägig sind, ergibt sich aus den vom Auftraggeber gebuchten Services.

Dokument-Nr.HSP-SUB-2026
Version1.0
Stand04/2026
AnbieterHostSpezial GmbH
Sitz96215 Lichtenfels
Hinweis zur Eigenleistung: Die HostSpezial GmbH betreibt die Server- und Storage-Infrastruktur, das zentrale Monitoring sowie den First-/Second-Level-Support in Eigenregie. Diese Leistungen sind unmittelbarer Vertragsgegenstand und keine Unterauftragsverarbeitung. Die physische Stellplatz-Infrastruktur wird im Twin-Site-Konzept an zwei Rechenzentrums-Standorten in Oberfranken (Coburg und Neustadt bei Coburg) bereitgestellt; beide Anbieter sind nachstehend als Unterauftragsverarbeiter aufgeführt.

Eingesetzte Unterauftragsverarbeiter

Die folgenden Drittanbieter werden bei den genannten Services als Unterauftragsverarbeiter eingesetzt. Für jeden Sub-Prozessor besteht ein Vertrag nach Art. 28 Abs. 4 DSGVO. Bei Drittlandtransfers werden Standardvertragsklauseln (SCC) gemäß Durchführungsbeschluss (EU) 2021/914 verwendet, ergänzt um ein Transfer Impact Assessment (TIA) nach EDSA-Empfehlungen 01/2020.

Städtische Werke Überlandwerke Coburg GmbH (SÜC)
Bamberger Str. 2-6, 96450 Coburg, Deutschland · Kommunaler Versorger der Stadt Coburg
DE · kein Drittland
Eingesetzt beiSämtliche Hosting-, Managed-Service-, Cloud- und Colocation-Leistungen — die Server- und Storage-Infrastruktur der HostSpezial GmbH steht physisch im Rechenzentrum der SÜC Coburg
TätigkeitBereitstellung von Stellplatz (Rack/Cage), redundanter Stromversorgung (USV, Notstromdiesel), Klimatisierung, Brandschutz, Zutrittssicherung und physischer Gebäudesicherheit
Verarbeitete DatenKeine logische Datenverarbeitung — ausschließlich physischer Zugriff auf die Hardware im Rahmen der Stellplatzleistung. Kein Zugriff auf Anwendungen, Datenbanken oder Konten
DatenresidenzDeutschland (Bayern, Coburg)
DrittlandtransferNein
RechtsgrundlageAuftragsverarbeitungsvertrag nach Art. 28 DSGVO; Colocation-Vertrag
Zertifizierungen RZAuf Anfrage; Anbieter ist kommunales Versorgungsunternehmen mit etablierten Sicherheitsstandards
SWN Stadtwerke Neustadt GmbH
Dieselstraße 5, 96465 Neustadt bei Coburg, Deutschland · Kommunaler Versorger der Stadt Neustadt bei Coburg
DE · kein Drittland
Eingesetzt beiZweiter Rechenzentrums-Standort für Backup, Replikation und Disaster Recovery der HostSpezial-Infrastruktur (Twin-Site-Konzept gemeinsam mit SÜC Coburg)
TätigkeitBereitstellung von Stellplatz (Rack), redundanter Stromversorgung (USV, Notstrom), Klimatisierung, Brandschutz, Zutrittssicherung und physischer Gebäudesicherheit
Verarbeitete DatenKeine logische Datenverarbeitung — ausschließlich physischer Zugriff auf die Hardware im Rahmen der Stellplatzleistung. Kein Zugriff auf Anwendungen, Datenbanken oder Konten
DatenresidenzDeutschland (Bayern, Neustadt bei Coburg)
DrittlandtransferNein
RechtsgrundlageAuftragsverarbeitungsvertrag nach Art. 28 DSGVO; Colocation-Vertrag
Zertifizierungen RZAuf Anfrage; Anbieter ist kommunales Versorgungsunternehmen mit etablierten Sicherheitsstandards
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Deutschland · Hosting- und Infrastruktur-Provider
DE · kein Drittland
Eingesetzt beiExternes, zusätzliches Monitoring der HostSpezial-Infrastruktur und ggf. kundenseitiger Systeme — bewusst standortunabhängig vom primären RZ (Coburg) betrieben, um Ausfallszenarien des primären Standorts erkennen zu können
TätigkeitBereitstellung der Server-Infrastruktur für das externe Monitoring-System (Uptime-Checks, Verfügbarkeits-/Performance-Metriken, Alerting-Backend)
Verarbeitete DatenHostnamen, IP-Adressen, Performance-Metriken, Logdaten der überwachten Systeme, Alert-Historie
DatenresidenzDeutschland (Bayern, Gunzenhausen — Hetzner-Rechenzentrumspark)
DrittlandtransferNein
RechtsgrundlageAuftragsverarbeitungsvertrag nach Art. 28 DSGVO (Hetzner-AVV in jeweils aktueller Fassung)
ZertifizierungenISO/IEC 27001 zertifiziert, DIN EN 50600
Telekom Deutschland GmbH
Landgrabenweg 149, 53227 Bonn, Deutschland · Telekommunikations-Carrier / Internet-Provider
DE · kein Drittland
Eingesetzt beiInternet-Anbindung der Geschäftsräume / Verwaltung der HostSpezial GmbH (Lichtenfels)
TätigkeitBereitstellung der Internet-Konnektivität für Büro- und Verwaltungstätigkeit (Transit/Carrier), reine Datenpaket-Vermittlung gemäß Telekommunikationsgesetz (TKG)
Verarbeitete DatenKeine zweckgebundene Verarbeitung von Inhaltsdaten — reine Weiterleitung von Datenpaketen. Verarbeitung von Verkehrsdaten ausschließlich nach TKG-Vorgaben
DatenresidenzDeutschland (Bonn / bundesweit)
DrittlandtransferNein
RechtsgrundlageTelekommunikations-Dienstleistungsvertrag nach TKG; AVV nach Art. 28 DSGVO sofern erforderlich (reine Transit-Tätigkeit fällt nach DSK-Position regelmäßig nicht unter Art. 28 DSGVO)
Aufnahme aus TransparenzgründenJa — Aufführung erfolgt zur lückenlosen Offenlegung der Wertschöpfungskette
Vodafone GmbH
Ferdinand-Braun-Platz 1, 40549 Düsseldorf, Deutschland · Telekommunikations-Carrier / Internet-Provider
DE · kein Drittland
Eingesetzt beiInternet-Anbindung der Geschäftsräume / Verwaltung der HostSpezial GmbH (Lichtenfels) — als zweiter Carrier zur Ausfallsicherheit
TätigkeitBereitstellung redundanter Internet-Konnektivität für Büro- und Verwaltungstätigkeit (Transit/Carrier), reine Datenpaket-Vermittlung gemäß Telekommunikationsgesetz (TKG)
Verarbeitete DatenKeine zweckgebundene Verarbeitung von Inhaltsdaten — reine Weiterleitung von Datenpaketen. Verarbeitung von Verkehrsdaten ausschließlich nach TKG-Vorgaben
DatenresidenzDeutschland (Düsseldorf / bundesweit)
DrittlandtransferNein
RechtsgrundlageTelekommunikations-Dienstleistungsvertrag nach TKG; AVV nach Art. 28 DSGVO sofern erforderlich (reine Transit-Tätigkeit fällt nach DSK-Position regelmäßig nicht unter Art. 28 DSGVO)
Aufnahme aus TransparenzgründenJa — Aufführung erfolgt zur lückenlosen Offenlegung der Wertschöpfungskette
CPS-Datensysteme GmbH
Gilgenborn 44, 56179 Vallendar, Deutschland · Domain-Registrar und DNS-Provider
DE · kein Drittland
Eingesetzt beiDomain-Registrierung und DNS-Hosting für Kunden-Domains (sofern HostSpezial mit der Domain-Verwaltung beauftragt ist)
TätigkeitVerwaltung der Domain-Stammdaten (Owner-/Tech-/Admin-Contact), Pflege der DNS-Zonen, Bereitstellung autoritativer Nameserver
Verarbeitete DatenDomain-Inhaberdaten (gem. Registry-Vorgaben, ggf. öffentliches WHOIS), technische DNS-Records, Anfrage-Metadaten der Resolver
DatenresidenzDeutschland (Vallendar, Rheinland-Pfalz)
DrittlandtransferNein
RechtsgrundlageAuftragsverarbeitungsvertrag nach Art. 28 DSGVO; ergänzend Registry-Vorgaben (DENIC bei .de-Domains)
hosting.de GmbH
Franzstr. 51, 52064 Aachen, Deutschland · Domain-Registrar und DNS-Provider
DE · kein Drittland
Eingesetzt beiDomain-Registrierung und DNS-Hosting für Kunden-Domains (sofern HostSpezial mit der Domain-Verwaltung beauftragt ist; eingesetzt parallel/alternativ zu CPS-Datensysteme je nach TLD und Mandanten-Setup)
TätigkeitVerwaltung der Domain-Stammdaten (Owner-/Tech-/Admin-Contact), Pflege der DNS-Zonen, Bereitstellung autoritativer Nameserver
Verarbeitete DatenDomain-Inhaberdaten (gem. Registry-Vorgaben, ggf. öffentliches WHOIS), technische DNS-Records, Anfrage-Metadaten der Resolver
DatenresidenzDeutschland (Aachen, Nordrhein-Westfalen)
DrittlandtransferNein
RechtsgrundlageAuftragsverarbeitungsvertrag nach Art. 28 DSGVO; ergänzend Registry-Vorgaben (DENIC bei .de-Domains, ICANN bei gTLDs)
dacor GmbH
Karchestraße 1, 96450 Coburg, Deutschland · Telekommunikations-Carrier / Internet-Provider
DE · kein Drittland
Eingesetzt beiUpstream-Internet-Anbindung des primären Rechenzentrums-Standorts bei der SÜC Coburg
TätigkeitBereitstellung der Internet-Konnektivität (Transit/Carrier), reine Datenpaket-Vermittlung gemäß Telekommunikationsgesetz (TKG)
Verarbeitete DatenKeine zweckgebundene Verarbeitung von Inhaltsdaten — reine Weiterleitung von Datenpaketen. Verarbeitung von Verkehrsdaten ausschließlich nach TKG-Vorgaben
DatenresidenzDeutschland (Coburg)
DrittlandtransferNein
RechtsgrundlageTelekommunikations-Dienstleistungsvertrag nach TKG; AVV nach Art. 28 DSGVO sofern erforderlich (reine Transit-Tätigkeit fällt nach DSK-Position regelmäßig nicht unter Art. 28 DSGVO)
Aufnahme aus TransparenzgründenJa — Aufführung erfolgt zur lückenlosen Offenlegung der Wertschöpfungskette, auch wenn die Sub-AV-Eigenschaft im engeren Sinne strittig ist
Microsoft Ireland Operations Ltd.
One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland · Konzernmutter: Microsoft Corporation (USA)
EU + US-Konzernzugriff
Eingesetzt beiMicrosoft 365 Management, Exchange Online, Teams, SharePoint, Entra ID, Azure-Hosting (nur bei vereinbartem Microsoft-Service – HSP-CLOUD-003)
Verarbeitete DatenStammdaten, Postfachinhalte, Kalender, Dateien, Login-Daten, Telemetrie
DatenresidenzEU Data Boundary (Rechenzentren in der EU); Zugriff aus US-Konzern möglich
DrittlandtransferGgf. USA – abgesichert durch EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795) UND Standardvertragsklauseln (Modul 3)
TIA durchgeführtJa, nach EDSA-Empfehlung 01/2020; auf Anfrage einsehbar
ZertifizierungenISO/IEC 27001, ISO/IEC 27018, SOC 2, BSI C5
DPAMicrosoft Products and Services Data Protection Addendum (DPA) in jeweils aktueller Fassung

Wie Sie über Änderungen informiert werden

Gemäß § 5 Abs. 2 unseres Auftragsverarbeitungsvertrags informieren wir bestehende Auftraggeber mindestens 30 Tage vor Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform per E-Mail an die im Vertrag hinterlegte Datenschutz-Kontaktadresse.

Widerspruchsrecht: Sie können innerhalb von 14 Tagen nach Zugang der Information aus wichtigem Grund Einspruch erheben. Bei berechtigtem Einspruch suchen wir gemeinsam eine Lösung; kommt keine Einigung zustande, sind beide Parteien zur außerordentlichen Kündigung der betroffenen Leistung berechtigt.

Diese Übersichtsseite wird laufend aktuell gehalten und ist Bestandteil der Anlage 2 zu unserem Auftragsverarbeitungsvertrag (HSP-AVV-2026 v2.0).

Kontakt für Datenschutzfragen: datenschutz@hostspezial.de · +49 9571 873149

Änderungen an der Sub-Prozessor-Liste

Vollständige Historie aller Änderungen seit Einführung dieser Übersichtsseite. Vor jeder Änderung wurden bzw. werden bestehende Auftraggeber gemäß § 5 Abs. 2 AVV informiert.

15.04.2026 Version 2.0 — Vollständige Neufassung der Übersicht im Zuge der AVV-Überarbeitung (HSP-AVV-2026 v2.0): strukturierte Darstellung aller neun Sub-Auftragsverarbeiter mit Sitz, Tätigkeit, Datenresidenz und Drittland-Garantien. Ergänzung der Eigenleistungs-Abgrenzung (HostSpezial GmbH ist nicht eigener Sub-AV). Verlinkung aus AVV Anlage 2 und TOM Sektion 5.1.
11.03.2026 Aufnahme Hetzner Online GmbH (Gunzenhausen, DE) als zusätzlicher Sub-Auftragsverarbeiter für standortunabhängiges externes Monitoring. Bewusst außerhalb des primären RZ-Standorts (Coburg) betrieben, um Ausfallszenarien des primären Standorts erkennen zu können. AVV mit Hetzner nach Art. 28 DSGVO; Hetzner ist ISO/IEC 27001 zertifiziert.
07.10.2025 Aufnahme zweiter Rechenzentrums-Standort: SWN Stadtwerke Neustadt GmbH (Neustadt bei Coburg, DE) für Backup-/Replikations-/DR-Zwecke im Twin-Site-Konzept gemeinsam mit SÜC Coburg. Beide Standorte mit unabhängiger Stromversorgung und getrenntem Brandabschnitt.
22.07.2025 Formalisierung der Übersicht-Pflege als kontinuierlicher Prozess gemäß Art. 28 Abs. 2 DSGVO; Einführung des 30-/14-Tage-Vorabinformations- und Widerspruchsverfahrens nach Anpassung des AVV auf Vorversion. Bestehende Sub-AVs unverändert (SÜC Coburg, dacor, CPS-Datensysteme, hosting.de, Microsoft Ireland).
14.04.2025 Aufnahme Microsoft Ireland Operations Ltd. (Dublin, IE) als Sub-Auftragsverarbeiter für vereinbarte Microsoft-365-/Azure-Services. Einsatz nur mandantenspezifisch bei gebuchtem Service. Drittlandtransfer abgesichert durch EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795) sowie Standardvertragsklauseln (Modul 3) und Transfer Impact Assessment nach EDSA-Empfehlung 01/2020.
02.01.2025 Initiale Konsolidierung der internen Sub-Auftragsverarbeiter-Liste. Bestand: Städtische Werke Überlandwerke Coburg GmbH (SÜC) als primärer Rechenzentrums-Standort, dacor GmbH als Upstream-Internet-Carrier für den primären RZ-Standort, Telekom Deutschland GmbH und Vodafone GmbH als redundante Internet-Anbindung der Geschäftsräume/Verwaltung in Lichtenfels, CPS-Datensysteme GmbH (Vallendar) und hosting.de GmbH (Aachen) für Domain-Registrierung und DNS-Hosting. Alle Vertragsverhältnisse bestehen aus den vorhergehenden Geschäftsjahren; Aufnahme in eine strukturierte interne Liste zum Stichtag.