Subprocessor-Liste

Stand: 2026-08-01

Diese Seite listet die Unter-Auftragsverarbeiter (Subprocessoren) auf, die wir gemäß Art. 28 Abs. 2 + 4 DSGVO einsetzen, um die Plattform zu betreiben. Anbieter (Provider) als Verantwortliche stimmen dem Einsatz dieser Subprocessoren mit Annahme unseres Auftragsverarbeitungs-Vertrags (AVV) zu.

Bei jeder Änderung an dieser Liste werden Provider per E-Mail informiert (mind. 30 Tage vor Wirksamkeit). Provider können binnen 14 Tagen widersprechen — andernfalls gilt die Änderung als angenommen.

SubprocessorZweckDaten-KategorienStandortGarantie
Fly.io, Inc.
DPA →
App-Hosting + Server-Logs (keine persistenten Volumes, alle Stammdaten liegen in Neon)Server-Memory während Request-Verarbeitung (flüchtig), Server-Logs mit IP-Adresse + User-AgentUSAEU-US Data Privacy Framework (DPF-zertifiziert, Art. 45 DSGVO), EU-SCC als Fallback
Neon Inc.
DPA →
Datenbank (PostgreSQL) — Hauptspeicher aller Stamm-, Buchungs- und Audit-DatenCustomer-Daten (Name, E-Mail, Telefon), Provider-Daten, Buchungs-DatenDaten at rest: EU (Frankfurt, AWS eu-central-1). Anbieter: Neon LLC / Databricks, Inc. (USA) — US-kontrolliertEU-Standort für Daten at rest, Encryption-at-Rest; US-Zugriff über EU-US DPF (Databricks DPF-zertifiziert, Art. 45 DSGVO) + EU-SCC als Fallback
Stripe Payments Europe Ltd.
DPA →
Zahlungsabwicklung (Kreditkarten, SEPA), Connect-MarketplaceZahlungsdaten, Customer-E-Mail, Buchungs-MetadatenIrland (EU) — Vertragspartner; konzerninterner Datenfluss zu Stripe Inc. (USA) via SCC + IDTA abgesichertStripe EU-Vertragspartner (Irland); Konzerntransfer USA über EU-US DPF (Stripe Inc. DPF-zertifiziert, Art. 45 DSGVO) + EU-SCC als Fallback
Resend Inc.
DPA →
Transaktionale E-Mails (Buchungs-Bestätigung, Erinnerung, Storno)Empfänger-E-Mail, Mail-Inhalt (inkl. Customer-Name + Termin-Details)USAEU-US Data Privacy Framework (DPF-zertifiziert, Art. 45 DSGVO), EU-SCC als Fallback
Cloudflare, Inc. (R2 Object Storage)
DPA →
Speicherung hochgeladener Bilder — Kopfbilder, Veranstaltungs- und Service-Fotos, Gutschein-Motive sowie Fotos von Mitarbeitenden des AnbietersBilddateien; darunter Personenfotos (Mitarbeitende des Anbieters). Keine Kundendaten, keine BuchungsdatenUSA (Muttergesellschaft) — Speicherort abhängig von der Bucket-KonfigurationEU-US Data Privacy Framework (Art. 45 DSGVO), EU-SCC als Fallback; Cloudflare DPA
Functional Software, Inc. (Sentry)
DPA →
Automatisierte Fehlerberichte zur Stabilität und IT-Sicherheit der AnwendungTechnische Fehlerdaten (Stacktrace, Anfragepfad). Personenbezogene Inhalte werden VOR dem Versand entfernt: Cookies und HTTP-Header werden gelöscht, Zusatz- und Kontextdaten geschwärzt, die automatische Übertragung von Nutzerdaten ist abgeschaltet (sendDefaultPii: false). Eine IP-Adresse kann im Einzelfall im Fehlerkontext enthalten seinUSAEU-US Data Privacy Framework (Art. 45 DSGVO), EU-SCC als Fallback; Sentry DPA
Meta Platforms Ireland Ltd.
DPA →
WhatsApp Business Platform (Terminerinnerungen) — nur bei ausdrücklicher Einwilligung des KundenCustomer-Telefonnummer (E.164), Termindaten (Datum, Uhrzeit, Provider, Buchungsnummer)Irland (EU) — Vertragspartner; konzerninterner Datenfluss zu Meta Platforms, Inc. (USA) via SCC abgesichertAusdrückliche Einwilligung des Kunden (Art. 49 Abs. 1 lit. a DSGVO) + EU-SCC

Nicht-Subprocessoren

Folgende Dienste sind keine Subprocessoren in unserem Sinne, weil sie keine personenbezogenen Daten der Customer im Auftrag der Plattform verarbeiten:

  • Stripe Connect (Connected-Account-Onboarding): Provider ist hier eigener Vertragspartner von Stripe.
  • Schriftarten: alle Schriftarten werden lokal (self-hosted) ausgeliefert – kein externer Aufruf an Google Fonts o. Ä. während der Nutzung.

Datenpannen + Auskunft

Bei einer Datenpanne informieren wir betroffene Provider innerhalb von 24 Stunden über E-Mail. Provider sind dann selbst verantwortlich für die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) sowie die Information ihrer Customer (Art. 34 DSGVO).

Anfragen nach Art. 15 DSGVO (Auskunft) oder Art. 17 DSGVO (Löschung) bitte direkt an den jeweiligen Provider richten — wir sind Auftragsverarbeiter, nicht Verantwortlicher.

← Startseite · Datenschutzerklärung