Subunternehmer und externe Dienste
Diese Übersicht beschreibt, welche externen Anbieter die trainity GmbH für Kaya einsetzt und welche Datenarten dabei betroffen sein können.
1. Grundsatz
Kaya ist so aufgebaut, dass Gesundheitsdaten aus der fachlichen Nutzung grundsätzlich nicht zentral auf app.mykaya.de oder mykaya.de verarbeitet werden. app.mykaya.de dient als internes CRM-System der trainity GmbH und als neutrale Login- und Account-Grundlage für Nutzer der mobilen Kaya Apps. Fachliche Praxisdaten werden in der jeweils zugeordneten Praxisinstanz verarbeitet.
Fachliche Praxis- und Mitarbeiterberechtigungen, Rollen, Standorte und Modulfreigaben werden grundsätzlich in der jeweiligen Praxisinstanz verwaltet. Kaya stellt für technische Bereitstellung, Erreichbarkeit und Betrieb zentrale Konto-, Verzeichnis-, Domain-, Zertifikats- und Verwaltungsfunktionen bereit. Diese zentralen Dienste sind technisch und organisatorisch von fachlichen Praxisdaten getrennt.
Die Kaya Mitarbeiter-App ist eine zentrale mobile App, aber kein zentraler Fachdatenkanal. Nach Auswahl der Praxis beziehungsweise des Standorts laufen Mitarbeiterdaten, Rollen, Module, Aufgaben, Chats, Arbeitszeit- und Praxisfunktionen direkt gegen die jeweilige Praxisinstanz.
Externe Anbieter werden nur eingesetzt, soweit dies für Hosting, Domains, E-Mail, Telefonie, Push-Transport oder optionale Medienfunktionen erforderlich ist. Wir verkaufen keine personenbezogenen Daten und setzen auf der öffentlichen Website keine Tracking- oder Marketing-Cookies ein.
2. Aktive Subunternehmer und externe Dienste
| Anbieter | Zweck | Datenarten | Standort / Region | Gesundheitsdaten |
|---|---|---|---|---|
| Hetzner Online GmbH | Hosting und Serverinfrastruktur für mykaya.de, app.mykaya.de, Kaya Meets sowie Serverressourcen für getrennte, der jeweiligen Praxis zugeordnete Praxisinstanzen, sofern eine Praxis einen Hetzner-Server nutzt. | Server- und Verbindungsdaten, technische Zugriffsdaten, Login-/Accountdaten für mobile App-Logins, CRM-Daten, Meetingdaten, System- und Sicherheitslogs. Auf der jeweils zugeordneten Praxisinstanz werden die fachlichen Praxisdaten im vereinbarten Verantwortungs- und Verarbeitungsscope verarbeitet. | Deutschland / EU. Für den dokumentierten Hetzner-Scope werden C5-Typ-2-, ISO-, AVV-/DPA- und TOM-Nachweise scopebezogen geführt; die jeweiligen Nachweise können Kunden im Adminbereich einsehen und exportieren, soweit sie die konkrete Instanz betreffen. | Auf mykaya.de und app.mykaya.de nein. Auf zugeordneten Praxisinstanzen können Gesundheitsdaten im vereinbarten Verantwortungs- und Verarbeitungsscope verarbeitet werden. |
| Weitere freigegebene IaaS-Anbieter | Alternative Serverressourcen für getrennte, der jeweiligen Praxis zugeordnete Praxisinstanzen nur nach Anbieterakte, Region-/Transferbewertung, AVV-/DPA-Prüfung, Nachweisbewertung und Kundenscope-Freigabe. | Server- und Verbindungsdaten sowie lokale Praxisinstanzdaten, soweit eine Praxis ihre eigene Instanz auf einem freigegebenen alternativen IaaS-Anbieter betreibt. | EU oder freigegebene Region nach Anbieterakte. C5- oder gleichwertige Nachweise werden scopebezogen bewertet und in der Kundenakte geführt. | Nur auf der jeweils zugeordneten Praxisinstanz, wenn die Praxis Kaya dort mit Gesundheitsdaten nutzt. |
| IONOS SE | DNS, Domain-Verwaltung und E-Mail-/SMTP-Versand der trainity GmbH. | DNS- und Domainverwaltungsdaten sowie technische E-Mail-Verbindungsdaten, Empfängeradresse und Inhalt der von trainity versendeten System-E-Mails, insbesondere Verifizierungs-E-Mails für die erstmalige App-Registrierung. Über die DNS-Verwaltung werden keine fachlichen Inhalte oder Gesundheitsdaten übertragen. | Deutschland / EU. | Nein. Über IONOS werden durch trainity keine Gesundheitsdaten versendet. |
| Zadarma | Telefonanbieter für Telefonie und Telefon-KI, soweit diese Funktion aktiviert ist und die jeweilige Praxis den Standard-Telefoniepfad über Zadarma nutzt. Rufnummern werden von der Praxis bereitgestellt und verantwortet; trainity stellt keine Telefonnummern bereit. | Rufnummern der Praxis und der Anrufenden, Verbindungsdaten, Telefonie-Metadaten und technisch erforderlicher Sprachtransport. Der Telefonieanbieter verarbeitet die für Verbindungsaufbau, Routing und Sprachtransport erforderlichen Daten. Die Übertragung erfolgt über gesicherte, vom jeweiligen Anbieter unterstützte Transportverfahren. | Die für den jeweiligen Kunden freigegebenen Verarbeitungsregionen, Routingbedingungen und vertraglichen Schutzmaßnahmen werden in der aktuellen Kunden- und Subunternehmerdokumentation ausgewiesen. | Keine Patientenakten, keine strukturierten Kaya-Anwendungsdaten und keine KI-Modellanfragen an den Telefonanbieter. Je nach Gesprächsinhalt kann der Sprachtransport Gesundheitsbezug enthalten; der Telefonanbieter verarbeitet dann die für Telefonie, Routing und Transport erforderlichen Daten. |
| Expo Push Service, Apple Push Notification service, Google Firebase Cloud Messaging | Push-Transport für mobile App-Benachrichtigungen. | Push-Token, technische Geräte- und Transportkennungen, neutrale Benachrichtigungs-IDs und technische Zustellinformationen. | EU / USA / weltweit je nach Plattformanbieter. | Nein. Push-Nachrichten enthalten keine fachlichen Inhalte, keine Patientennamen und keine Gesundheitsdaten. |
3. Optionale Funktionsanbieter
Die folgenden Anbieter werden nur eingesetzt, wenn die jeweilige optionale Funktion aktiv genutzt wird. Diese Funktionen sind nicht Teil des normalen Website-Trackings und dienen nicht der Werbung.
| Anbieter | Zweck | Datenarten | Gesundheitsdaten |
|---|---|---|---|
| Runway | Generische Bild- oder Medienerstellung für Avatar- und Aufklärungsinhalte. | Generische Prompts, Referenzmedien, generierte Medien und technische Auftragsdaten. | Nein. Diese Funktion ist auf generische Inhalte ausgelegt und nicht für individuelle Patientendaten bestimmt. |
| WaveSpeed | Generische Video- oder Medienerstellung für Avatar- und Aufklärungsinhalte. | Generische Prompts, Audio-/Bild-/Videodaten, generierte Medien und technische Auftragsdaten. | Nein. Diese Funktion ist auf generische Inhalte ausgelegt und nicht für individuelle Patientendaten bestimmt. |
4. Praxis-eigene SMTP-, Telefonie- und Kommunikationsdienste
Wenn eine Praxis eigene SMTP- oder Kommunikationsdaten in ihrer Praxisinstanz hinterlegt, nutzt die Praxis hierfür ihre eigenen Anbieter und Zugangsdaten. Diese Anbieter sind dann nicht Subunternehmer der trainity GmbH für den Versand der jeweiligen Praxisnachrichten.
Gleiches gilt für praxis-eigene oder abweichende SIP- und Telefonieanbieter, soweit diese von der Praxis selbst beauftragt, verantwortet und in ihrer eigenen Praxisinstanz hinterlegt werden. Eine technische Anbindung solcher Anbieter erfolgt nur, wenn sie mit dem Sicherheits- und Datenschutzmodell von Kaya vereinbar ist, insbesondere mit Blick auf Transportverschlüsselung, Protokollierungsumfang, Anbieterrolle und vertragliche Grundlage. Wenn die trainity GmbH einen Telefonieanbieter selbst als Dienstleister für Kaya beauftragt oder steuert, wird dieser Anbieter in der Subunternehmerliste geführt.
Telefonnummern, öffentliche Praxis-DIDs, Empfangsnummern, SIP-Zugangsdaten und Providerverträge werden von der Praxis gestellt und verantwortet. trainity übernimmt keine Eigentümer- oder Anbieterrolle für Telefonnummern. Kaya unterstützt nur die technische Anbindung und das Routing, soweit dies rechtlich, vertraglich und mit dem Sicherheitsmodell vereinbar ist.
Die trainity GmbH versendet aus ihrer eigenen Infrastruktur nur eigene System-E-Mails, insbesondere Verifizierungs-E-Mails für die erstmalige App-Registrierung und betrieblich erforderliche Kommunikation im Zusammenhang mit eigenen Diensten.
5. Keine Subunternehmer in diesem Sinne
Nicht als externe Subunternehmer gelten selbst betriebene oder lokal installierte Softwarekomponenten, die von Kaya beziehungsweise auf der jeweiligen Praxisinstanz betrieben werden. Dazu gehören insbesondere Basisdienste für Identität, Datenhaltung, Speicher, Schlüsselverwaltung, Realtime-/Telefonie-Funktionen und KI-Verarbeitung auf eigener oder praxisbezogener Infrastruktur.
Gesundheitsbezogene KI-, Speech-to-Text- und Text-to-Speech-Verarbeitung erfolgt im Standardbetrieb über kontrollierte Infrastruktur in Deutschland. Externe öffentliche KI-, Speech- oder Telefonie-KI-Dienste werden hierfür nicht als regulärer Verarbeitungsweg eingesetzt.
6. Änderungen der Subunternehmerliste
Wir aktualisieren diese Übersicht, wenn neue Subunternehmer hinzukommen, Anbieter entfallen oder sich der Zweck einer Verarbeitung wesentlich ändert. Kunden erhalten die jeweils vertraglich vereinbarten Informationen zu Unterauftragnehmern im Rahmen ihrer Vertrags- und Datenschutzunterlagen. Wesentliche Änderungen im AVV-Scope laufen über den vereinbarten Informations-, Zustimmungs- und Widerspruchsprozess.
Stand: Juli 2026