Zum Hauptinhalt springen

Auftragsverarbeiter

Stand: 2026-08-27

Wir beauftragen die nachfolgenden Auftragsverarbeiter gem. Art. 28 DSGVO / Art. 9 revFADP. Mit allen besteht ein abgeschlossener Auftragsverarbeitungsvertrag (AVV). Wesentliche Änderungen (neuer Verarbeiter, entfernter Verarbeiter) werden mit 30 Tagen Vorlauf per E-Mail und In-App-Banner kommuniziert.

Supabase

Zweck
Datenbank, Auth, Storage
Region
EU (Frankfurt) + US Backups
Transfer-Grundlage
EU + US (DPF + SCC)
DPA →

Stripe Payments Europe Ltd. / Stripe, Inc.

Zweck
Zahlungsabwicklung, Rechnungsstellung, Steuerermittlung
Region
EU (IE) + US
Transfer-Grundlage
EU + US (DPF)
DPA →

Vercel Inc.

Zweck
Web-Dashboard-Hosting, statische Inhalte
Region
Global Edge
Transfer-Grundlage
Global (DPF)
DPA →

Resend

Zweck
Versand transaktionaler E-Mails (Login-Links, Einladungen)
Region
US
Transfer-Grundlage
US (DPF)
DPA →

Google Cloud (Gemini API)

Zweck
AI-Modell-Anbieter für Solver-Funktionen
Region
Global
Transfer-Grundlage
Global (DPF + SCC)
DPA →

Anthropic PBC (Claude API)

Zweck
AI-Modell-Anbieter für Verifikations-Funktion (Second-Opinion)
Region
US
Transfer-Grundlage
US (DPF)
DPA →

Functional Software, Inc. (Sentry)

Zweck
Fehler-Tracking + Performance-Monitoring
Region
US
Transfer-Grundlage
US (DPF)
DPA →

Cloudflare, Inc.

Zweck
CDN, DDoS-Schutz, DNS
Region
Global Edge
Transfer-Grundlage
Global (DPF + SCC)
DPA →

Übermittlungs-Grundlagen

Für Übermittlungen an Verarbeiter mit Sitz in den USA stützen wir uns auf:

  • EU-US Data Privacy Framework (DPF) der jeweilige Verarbeiter ist unter dem DPF-Programm zertifiziert.
  • Standard Contractual Clauses (SCC, Module 2) Controller-to-Processor-Klauseln nach EU-Kommissions-Beschluss 2021/914.
  • Swiss-US DPF / UK Extension für Übermittlungen aus der Schweiz bzw. dem Vereinigten Königreich.

Widerspruchsrecht

Du kannst innert 30 Tagen nach Notifikation einem neuen Auftragsverarbeiter widersprechen. Falls der Widerspruch nicht angemessen berücksichtigt werden kann, hast du ein ausserordentliches Kündigungsrecht mit anteiliger Rückerstattung.

Überprüfung

Jeder AVV enthält Audit-/Kontrollrechte nach Art. 28 Abs. 3 lit. h DSGVO. Wir überwachen die Compliance der Verarbeiter über jährliche SOC 2 / ISO 27001-Berichte (sofern verfügbar).