SPELLWEAVE

Der Verlauf
ImpressumAuf die WartelisteAnmelden

Subprozessoren

Diese Liste nennt alle Dienstleister, die bei der Nutzung von SPELLWEAVE Daten verarbeiten können. Sie ist Anlage 1 zum Auftragsverarbeitungsvertrag.

Verarbeitungsregionen sind aus dem Code nicht ableitbar und daher als TODO markiert; es werden keine Regionen behauptet.

Übersicht

DienstZweckDatenkategorieRegionZDR
SupabasePostgreSQL-Datenbank, Authentifizierung, Objektspeicher, Session-Memory-FallbackKonto- und Anmeldedaten, Organisationszugehörigkeit, Chatverlauf, Task-Pläne und Agentenprotokolle, Quellcode-Ausschnitte, Verifikations-Screenshots, verschlüsselte Nutzer-SecretsTODO (juristische Prüfung)nicht anwendbar (Primärspeicher)
Vercel (Hosting & Serverless Functions)Betrieb der Anwendung, Serverless-Ausführung, Deployment-Prüfungalle im Betrieb verarbeiteten Daten transient, Request-/ZugriffsprotokolleTODO (juristische Prüfung)nicht anwendbar
Vercel AI GatewayVermittlung aller LLM-Aufrufe und der Embedding-BerechnungPrompts inkl. Quellcode-Ausschnitten, Chatinhalte, Agenten-Kontext, Embedding-EingabenTODO (juristische Prüfung)ja (Zero Data Retention konfiguriert)
DeepSeek (über AI Gateway)Sprachmodell für Orchestrierung und Code-Generierung (deepseek-v4-flash, deepseek-v4-pro)Prompts inkl. Quellcode-Ausschnitten, ChatinhalteTODO (juristische Prüfung)ja (über Gateway-ZDR)
NVIDIA (über AI Gateway)Sprachmodell nemotron-3-ultra-550b-a55bPrompts inkl. Quellcode-Ausschnitten, ChatinhalteTODO (juristische Prüfung)ja (über Gateway-ZDR)
OpenAI (über AI Gateway)Vision-Review-Modell (gpt-4o-mini) und Embeddings (text-embedding-3-small)Prompts, Screenshots der Verifikation, Texte zur VektorisierungTODO (juristische Prüfung)ja (über Gateway-ZDR)
ElevenLabsSprachausgabe (TTS, eleven_multilingual_v2) und Spracherkennung (STT, scribe_v1)Sprachaufnahmen der Nutzer, vorgelesene AntworttexteTODO (juristische Prüfung)nein — läuft nicht über den AI Gateway, ZDR-Konfiguration greift hier nicht
GitHubRepository-Zugriff, Commits, Pull Requests, Anmeldung per OAuthQuellcode, Commit- und PR-Metadaten, GitHub-Kontokennung bei OAuth-AnmeldungTODO (juristische Prüfung)nicht anwendbar
Upstash (Redis)Kurzlebiges Session-Gedächtnis (Working Memory, TTL 4 Stunden)Sitzungskontext der AgentenTODO (juristische Prüfung)nicht anwendbar
Microsoft ClarityWeb-Analyse und Session-Aufzeichnung der Weboberfläche — nur nach EinwilligungNutzungsverhalten, Seitenaufrufe, InteraktionsaufzeichnungenTODO (juristische Prüfung)nicht anwendbar
Sentry (Functional Software, Inc.)Fehler-Monitoring der Anwendung — nur aktiv, wenn ein DSN gesetzt ist (AP13). Ohne DSN verlassen keine Daten das System; die Fehlerberichte bleiben in der eigenen Datenbank (Tabelle runtime_logs).Fehlermeldung und Stacktrace, Fehlerklasse, Route ohne Query-String, Organisationskennung. Aktiv gefiltert (lib/monitoring/redact.ts): keine Zugangsdaten, keine Request-Bodies, keine Chat- oder Sprachinhalte, keine E-Mail-Adressen, kein Session-Replay, keine IP-Adressen (sendDefaultPii: false).TODO (juristische Prüfung)nicht anwendbar
LangfuseTracing/Observability der Agentenläufe via OpenTelemetry — nur aktiv, wenn Schlüssel gesetzt sindPrompt- und Antwort-Traces, Laufzeit-MetadatenTODO (juristische Prüfung)nicht anwendbar

Belegstellen im Quellcode

Jeder Eintrag ist im Repository nachweisbar. Die Fundstellen sind hier aufgeführt, damit die Liste prüfbar bleibt und nicht auf Behauptungen beruht.

DienstFundstelle
Supabase@supabase/supabase-js, @supabase/ssr (package.json); NEXT_PUBLIC_SUPABASE_URL (.env.example); app/api/browser-verification/route.ts (Storage-Bucket)
Vercel (Hosting & Serverless Functions)@vercel/functions (package.json); VERCEL_TOKEN (.env.example); app/vercel-logs
Vercel AI Gateway@ai-sdk/gateway (package.json); lib/ai/vercel-ai-gateway-client.ts; lib/ai/embed.ts; zdr-Positionen in config/pricing/model-pricing.json; docs/economics/cost-of-goods.md §5.1
DeepSeek (über AI Gateway)docs/economics/cost-of-goods.md (gemessene Aufrufe); config/pricing/model-pricing.json
NVIDIA (über AI Gateway)docs/economics/cost-of-goods.md (gemessene Aufrufe); config/pricing/model-pricing.json
OpenAI (über AI Gateway)lib/ai/embed.ts; lib/memory/vector.ts (EMBEDDING_MODEL); VISION_REVIEW_MODEL (.env.example)
ElevenLabs@ai-sdk/elevenlabs (package.json); app/api/voice/tts/route.ts; app/api/voice/stt/route.ts; docs/economics/cost-of-goods.md §5.1
GitHub@octokit/rest, @octokit/app (package.json); lib/ops/github.ts; GITHUB_TOKEN (.env.example); signInWithGithub in app/login/page.tsx
Upstash (Redis)@upstash/redis (package.json); lib/memory/working-memory.ts. Rate-Limiting läuft seit AP14 ohne Upstash über den eigenen Postgres-Zähler (lib/rate-limit/store.ts).
Microsoft Claritycomponents/clarity/clarity-script.tsx, components/clarity/consent-banner.tsx, app/layout.tsx; NEXT_PUBLIC_CLARITY_PROJECT_ID (.env.local.example)
Sentry (Functional Software, Inc.)@sentry/nextjs (package.json); lib/monitoring/sentry.ts (SENTRY_DSN), components/monitoring/sentry-client-init.tsx (NEXT_PUBLIC_SENTRY_DSN); instrumentation.ts
Langfuse@langfuse/tracing (package.json); instrumentation.ts (LANGFUSE_BASE_URL, LANGFUSE_PUBLIC_KEY)

Zero Data Retention

Für die über den Vercel AI Gateway vermittelten Modelle ist Zero Data Retention konfiguriert (ZDR-Positionen in config/pricing/model-pricing.json, Bewertung in docs/economics/cost-of-goods.md §5.1). ElevenLabs läuft nicht über den Gateway — Sprachaufnahmen und vorgelesene Texte gehen direkt an api.elevenlabs.io und liegen damit außerhalb dieser Konfiguration.

TODO (juristische Prüfung): Vertragliche Aufbewahrungs- und Trainingsbedingungen bei ElevenLabs klären; alternativ TTS/STT auf einen Gateway-Anbieter umstellen, damit Sprache in dieselbe ZDR-Domäne fällt.

Änderungen

Historisch wurden zusätzlich Modelle von xAI (Grok) und Google (Gemini) über den Gateway genutzt; sie stehen derzeit nicht in der aktiven Nutzung und sind deshalb nicht in der Tabelle.

TODO (juristische Prüfung): Verfahren für Ankündigung und Widerspruch bei Wechsel oder Ergänzung eines Subprozessors festlegen (Frist, Kommunikationsweg) und im AV-Vertrag verbindlich machen.