Eingesetzte Dienstleister und Auftragsverarbeiter
Für den Betrieb von UmkreiZ setzen wir die folgenden Dienstleister ein. Soweit sie personenbezogene Daten in unserem Auftrag und nach unseren Weisungen verarbeiten, kommen sie als Auftragsverarbeiter in Betracht:
- Supabase – Hosting, Datenbank, Authentifizierung, Dateispeicherung und serverseitige Funktionen (zentrale Backend-Infrastruktur).
- OpenAI – Verarbeitung der Eingaben für die KI-Funktionen im Anbieterbereich.
- Cloudflare – Bot- und Missbrauchsschutz (Turnstile) bei Registrierung und Anmeldung.
- MapTiler – Bereitstellung von Kartenmaterial und serverseitiger Geokodierung (Umwandlung von Adressen in Geokoordinaten).
- Google Workspace – geschäftliche E-Mail-Kommunikation und interne Bürokommunikation; die konkrete Workspace-Edition und die Abdeckung der Datenregionsrichtlinie werden kontobezogen dokumentiert.
- Stripe – Checkout und Kundenportal für kostenpflichtige Anbieterpakete Pro und Premium; je nach Verarbeitung als Auftragsverarbeiter oder eigenständig Verantwortlicher.
- Brevo – transaktionale Einladungs- und betriebliche Benachrichtigungs-E-Mails.
Die App wird zudem über die App-Stores von Apple und Google verteilt; diese Anbieter verarbeiten Daten im Rahmen der Distribution teils eigenverantwortlich. Für Anbieterpakete Pro und Premium verarbeitet Stripe als Zahlungsdienstleister die für Checkout, Abrechnung und Kundenportal erforderlichen Daten.
Vertragliche Grundlage
Auftragsverarbeitungsverträge, konkrete Vertragspartner, Unterauftragsverarbeiter und gegebenenfalls Transfergarantien werden für den jeweiligen Dienst kontobezogen geführt und regelmäßig überprüft. App-Store-Betreiber werden insoweit als eigenständig Verantwortliche tätig.
Drittlandtransfer
Bei einzelnen Diensten kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums oder durch global betriebene Infrastruktur stattfinden, insbesondere bei Google Workspace, Stripe, OpenAI, Cloudflare und Brevo. Für jeden konkreten Dienst sind Rechtseinheit, Empfängerländer, Unterauftragsverarbeiter und Transfermechanismus kontobezogen zu prüfen. Diese öffentliche Seite bestätigt deshalb keine pauschale EU-Region, kein bestimmtes DPA und keine bestimmte Transfergarantie. Eine Drittlandübermittlung darf nur erfolgen, wenn die jeweils geltende Grundlage nach Art. 44 ff. DSGVO geprüft und dokumentiert ist.
Technische und organisatorische Maßnahmen
Wir setzen Transportverschlüsselung, restriktive und rollenbasierte Zugriffsrechte (Row-Level-Security), Protokollierung sicherheitsrelevanter Vorgänge, serverseitige Validierung von Berechtigungen sowie eine getrennte Verarbeitung öffentlicher und nicht öffentlicher Daten ein.