Stand: 2026-08-01
Diese Seite listet die Unter-Auftragsverarbeiter (Subprocessoren) auf, die wir gemäß Art. 28 Abs. 2 + 4 DSGVO einsetzen, um die Plattform zu betreiben. Anbieter (Provider) als Verantwortliche stimmen dem Einsatz dieser Subprocessoren mit Annahme unseres Auftragsverarbeitungs-Vertrags (AVV) zu.
Bei jeder Änderung an dieser Liste werden Provider per E-Mail informiert (mind. 30 Tage vor Wirksamkeit). Provider können binnen 14 Tagen widersprechen — andernfalls gilt die Änderung als angenommen.
| Subprocessor | Zweck | Daten-Kategorien | Standort | Garantie |
|---|---|---|---|---|
| Fly.io, Inc. DPA → | App-Hosting + Server-Logs (keine persistenten Volumes, alle Stammdaten liegen in Neon) | Server-Memory während Request-Verarbeitung (flüchtig), Server-Logs mit IP-Adresse + User-Agent | USA | EU-US Data Privacy Framework (DPF-zertifiziert, Art. 45 DSGVO), EU-SCC als Fallback |
| Neon Inc. DPA → | Datenbank (PostgreSQL) — Hauptspeicher aller Stamm-, Buchungs- und Audit-Daten | Customer-Daten (Name, E-Mail, Telefon), Provider-Daten, Buchungs-Daten | Daten at rest: EU (Frankfurt, AWS eu-central-1). Anbieter: Neon LLC / Databricks, Inc. (USA) — US-kontrolliert | EU-Standort für Daten at rest, Encryption-at-Rest; US-Zugriff über EU-US DPF (Databricks DPF-zertifiziert, Art. 45 DSGVO) + EU-SCC als Fallback |
| Stripe Payments Europe Ltd. DPA → | Zahlungsabwicklung (Kreditkarten, SEPA), Connect-Marketplace | Zahlungsdaten, Customer-E-Mail, Buchungs-Metadaten | Irland (EU) — Vertragspartner; konzerninterner Datenfluss zu Stripe Inc. (USA) via SCC + IDTA abgesichert | Stripe EU-Vertragspartner (Irland); Konzerntransfer USA über EU-US DPF (Stripe Inc. DPF-zertifiziert, Art. 45 DSGVO) + EU-SCC als Fallback |
| Resend Inc. DPA → | Transaktionale E-Mails (Buchungs-Bestätigung, Erinnerung, Storno) | Empfänger-E-Mail, Mail-Inhalt (inkl. Customer-Name + Termin-Details) | USA | EU-US Data Privacy Framework (DPF-zertifiziert, Art. 45 DSGVO), EU-SCC als Fallback |
| Cloudflare, Inc. (R2 Object Storage) DPA → | Speicherung hochgeladener Bilder — Kopfbilder, Veranstaltungs- und Service-Fotos, Gutschein-Motive sowie Fotos von Mitarbeitenden des Anbieters | Bilddateien; darunter Personenfotos (Mitarbeitende des Anbieters). Keine Kundendaten, keine Buchungsdaten | USA (Muttergesellschaft) — Speicherort abhängig von der Bucket-Konfiguration | EU-US Data Privacy Framework (Art. 45 DSGVO), EU-SCC als Fallback; Cloudflare DPA |
| Functional Software, Inc. (Sentry) DPA → | Automatisierte Fehlerberichte zur Stabilität und IT-Sicherheit der Anwendung | Technische Fehlerdaten (Stacktrace, Anfragepfad). Personenbezogene Inhalte werden VOR dem Versand entfernt: Cookies und HTTP-Header werden gelöscht, Zusatz- und Kontextdaten geschwärzt, die automatische Übertragung von Nutzerdaten ist abgeschaltet (sendDefaultPii: false). Eine IP-Adresse kann im Einzelfall im Fehlerkontext enthalten sein | USA | EU-US Data Privacy Framework (Art. 45 DSGVO), EU-SCC als Fallback; Sentry DPA |
| Meta Platforms Ireland Ltd. DPA → | WhatsApp Business Platform (Terminerinnerungen) — nur bei ausdrücklicher Einwilligung des Kunden | Customer-Telefonnummer (E.164), Termindaten (Datum, Uhrzeit, Provider, Buchungsnummer) | Irland (EU) — Vertragspartner; konzerninterner Datenfluss zu Meta Platforms, Inc. (USA) via SCC abgesichert | Ausdrückliche Einwilligung des Kunden (Art. 49 Abs. 1 lit. a DSGVO) + EU-SCC |
Folgende Dienste sind keine Subprocessoren in unserem Sinne, weil sie keine personenbezogenen Daten der Customer im Auftrag der Plattform verarbeiten:
Bei einer Datenpanne informieren wir betroffene Provider innerhalb von 24 Stunden über E-Mail. Provider sind dann selbst verantwortlich für die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) sowie die Information ihrer Customer (Art. 34 DSGVO).
Anfragen nach Art. 15 DSGVO (Auskunft) oder Art. 17 DSGVO (Löschung) bitte direkt an den jeweiligen Provider richten — wir sind Auftragsverarbeiter, nicht Verantwortlicher.