Aus dem Code ermittelte Anbieter
Diese Liste beschreibt verfügbare Integrationen und den in der Übergabe benannten Demo-Betrieb. Sie beweist keine aktuell gesetzten Servervariablen. Die tatsächlichen Konten, Vertragspartner und abgeschlossenen Verträge sind vor Veröffentlichung zu bestätigen. Alle nachstehenden Quellen wurden am 05.10.2026 abgerufen.
| Anbieter | Zweck | Datenarten | Ort / Region | Garantie und Training | Stand / Quelle |
|---|---|---|---|---|---|
| Google, Gemini API | Demo: Skript, Gestaltung; optional Grounding bei allgemeinen Videos | Bereinigte Texte, allgemeine Recherchebegriffe; bei allgemeinen Projekten freigegebene Bildvorschauen | Kein EU-Residenzversprechen beim API-Schlüssel-Fallback | Bezahlte API: laut Bedingungen keine Verwendung von Prompts/Antworten zur Produktverbesserung; unbezahlte Dienste grundsätzlich mit Datennutzung, mit Sonderregel für EWR/CH/UK. [PRÜFEN: Kontotarif, Vertragspartner, DPA und Drittlandgarantien.] | providers/vertex.py:_client, providers/policy.py; API-Bedingungen |
| Google Cloud, Vertex AI | Geplanter EU-Betrieb; im Code über ADC konfigurierbar | Bereinigte Skript-/Gestaltungsdaten | Code erlaubt europe-west3 / europe-west4; regionale Dienste und Grounding getrennt prüfen | Cloud-Daten-Governance und standortabhängige Residenzzusagen; keine Gleichsetzung mit Gemini API. [PRÜFEN: Aktiviertes Projekt, konkrete Modellregion, DPA/SCC und Speicher-/Missbrauchsüberwachungsoptionen.] | providers/vertex.py, providers/policy.py:check_model; Governance, Residenzbedingungen |
| ElevenLabs | Online-Vertonung, Stimmklone; gegebenenfalls Alignment | Sprechtext, Referenz- und Einwilligungsaufnahmen | Der Code nutzt den Standard-Endpunkt; EU-Residenz ist eine gesonderte Einrichtung | DPA verfügbar; Training-Opt-out ist kontobezogen. [PRÜFEN: Abgeschlossenes DPA, Training-Opt-out, tatsächliche Residenz und SCC/DPF für den Vertragspartner.] | tts/eleven_adapter.py, tts/clone.py, tts/align.py; DPA, Residenz, Datenschutz |
| Fish Audio | Online-Vertonung und optional Klonen | Sprechtexte und Stimmaufnahmen | [PRÜFEN: Verarbeitungsregion und Vertragspartner.] | [PRÜFEN: Vertrags-DPA/AVV, SCC/DPF, Training und Löschfristen; Datenschutzerklärung allein genügt nicht.] | tts/fish_adapter.py, tts/clone.py; Datenschutz |
| Brevo | Login-E-Mail und Betreiberwarnungen | E-Mail-Adresse, Login-Link; Warnungen enthalten nur Werkstattkennung und Nutzungszahlen | Brevo nennt Frankreich/Deutschland (OVH) und Belgien (Google Cloud) | [PRÜFEN: Konto-DPA, Vertragsgesellschaft und konkrete Unterauftragsverarbeitung.] | email.py:send_message; Speicherorte |
| Eigener Demo-Server | Aktueller, in der Übergabe benannter Betrieb | Projekte, Uploads, Sitzungen, Datenbank | Deutschland laut Übergabe; [PRÜFEN: Betriebsnachweis.] | Kein externer Hosting-Auftragsverarbeiter für den Eigenbetrieb; Betreiberzugriffe und Sicherungen prüfen | infra/macmini/README.md; [OFFEN: Betreiber, physischer Standort und Zugriffskonzept dokumentieren.] |
| Tailscale Inc. | Demo-Zugang über Funnel, Verbindungs-Relay | Verbindungs-/Betriebsmetadaten; TLS-verschlüsselter Datenverkehr | Internationales Relay-Netz; [PRÜFEN: Tatsächliche Metadatenregion.] | Funnel verwendet TCP-Proxy/Relay mit Ende-zu-Ende-TLS; DPA verfügbar. [PRÜFEN: Vertrag und SCC/DPF für Kontometadaten.] | infra/macmini/README.md; Funnel, DPA |
| AWS, Amazon Bedrock | Optionale LLM-Integration bei konfigurierten AWS-Zugangsdaten | Bereinigte Skript-/Gestaltungstexte | Code: eu-central-1; EU-Modell-Whitelist, Cross-Region-Inferenz gesondert prüfen | [PRÜFEN: Gewähltes Modell, Daten-Governance, tatsächliche Routingregion, DPA/SCC; keine kontospezifische Zusicherung.] | providers/__init__.py:configure_providers, providers/bedrock.py, providers/policy.py:check_model; Regionen und Endpunkte |
| TinyFish | Optional bei gesetztem TINYFISH_API_KEY: Websuche und Abruf öffentlicher Seiten vor dem Skript |
Nur Suchbegriffe (Thema + Datum) und öffentliche URLs; keine Kundendaten (Kundenfälle gesperrt, Prüfung je Anfrage) | USA | [PRÜFEN: Vertragspartner, Bedingungen, Speicherdauer der Anfragen, Drittlandgarantien.] | websearch.py, providers/policy.py:guard_web_query; Dokumentation |
| Stripe | Erst nach Einführung; aktuell nur optionaler Testkauf | Nur Test-Kauf-/Abodaten im Testmodus; später Rechnungs-/Kontaktdaten | Globale Verarbeitung nach DPA; [PRÜFEN: Vertragspartner und Regionen.] | DPA und Transferregelungen verfügbar; [PRÜFEN: konkretes Konto und Garantien vor Livebetrieb.] | billing_routes.py; DPA |
| Hetzner Online GmbH | Geplantes Hosting, derzeit nicht als aktiv bestätigt | Später Projekte, Datenbank und Dateien | Geplant Deutschland; [PRÜFEN: Gebuchter Standort.] | [PRÜFEN: Gebuchtes Produkt, AVV und Backup-Dienst.] | infra/server-setup.md; [OFFEN: Auswahl und Vertragsquelle ergänzen, sobald gebucht.] |
Abruf öffentlicher Inhalte
Wikimedia Commons und Openverse liefern lizenzierte öffentliche Bilder (backend/src/voiceapp/imagery.py). Dabei gehen allgemeine Suchbegriffe an die jeweiligen Suchdienste, keine hochgeladenen Kundenfotos oder privaten iSFP-Felder. Kundenfälle deaktivieren diese Suche über providers/policy.py. Diese Abrufe werden als Abruf öffentlicher Inhalte, nicht als Verarbeitung von Endkundendaten im Auftrag, geführt. [PRÜFEN: Sicherstellen, dass manuelle Freitext-Suchbegriffe keine personenbezogenen Angaben enthalten.]
TinyFish Search/Fetch (backend/src/voiceapp/websearch.py, research.py) recherchiert vor jedem allgemeinen Sachvideo, im Deep Dive und bei „Neu ausrichten“, sobald der Betreiber TINYFISH_API_KEY in der Serverumgebung setzt (providers/secrets.py:tinyfish_key, providers/__init__.py:configure_web_search; der Schlüssel liegt nur im Prozessspeicher, nie in Projekt-, Auftrags- oder Protokolldaten). An TinyFish gehen ausschließlich Suchbegriffe (aus dem Thema des Videos und dem aktuellen Datum, ohne Modell gebildet) und die Adressen öffentlicher Seiten, die abgerufen werden; kein Material, kein Skript, keine hochgeladenen Dateien. Die abgerufenen Seitentexte verarbeitet danach das freigegebene EU-Sprachmodell. Kundenfälle (Energieberatung/iSFP, geschützter Modus) sperren die Websuche ganz; zusätzlich prüft providers/policy.py:guard_web_query jede Anfrage und verwirft sie, wenn ein privater Projektwert (z. B. aus eb.private, iSFP-Kundendaten, Adressen von Kundenfotos) darin vorkommt. TinyFish ist ein US-Dienst; die Suche wird – wie die Bildsuche – als Abruf öffentlicher Inhalte geführt, nicht als Verarbeitung von Endkundendaten im Auftrag. Nutzung wird je Werkstatt im Kostenprotokoll gezählt (0 $, Grund „research“). [PRÜFEN: Vertragspartner, Nutzungsbedingungen und Datenschutzerklärung von TinyFish, Speicherdauer der Suchanfragen, Drittlandgarantien; Quelle: TinyFish-Dokumentation.]
Google-Grounding kann bei allgemeinen Videos den Recherchetext verarbeiten. Bei Kundenfällen ist Grounding ausgeschaltet. Seine Sonderbedingungen sind in den verlinkten Google-API-Bedingungen enthalten; es darf nicht pauschal als EU-Auftragsverarbeitung beschrieben werden.