Zum Inhalt springen
🎉 Limited time: Save the 199€ setup fee - register now! Save now

Datenschutz

Subprocessor-Liste

Übersicht aller technischen Subdienstleister, die im Rahmen unseres Betriebs Berührung mit personenbezogenen Daten haben können — mit Zweck, Standort, Rechtsgrundlage und Datenumfang. Verständnis-Hilfe für Datenschutzbeauftragte und Compliance-Teams.

Stand: 7. Mai 2026 Änderungen: Wir informieren AVV-Kunden mindestens 30 Tage vor Hinzunahme oder Wechsel eines Subprocessors.
AnbieterZweckStandortRechtsgrundlageDatenumfang
Hetzner Online GmbHAnwendungs-Hosting (Backend, PostgreSQL-Datenbank, Auth, SMTP-Mailrelay)Deutschland (Falkenstein / Nürnberg)AVV nach Art. 28 DSGVOSurvey-Antworten, Nutzerkonten, gesamte Anwendungsdaten
Flowluap GmbHBetrieb des SMTP-Mailrelays (Mailcow) auf Hetzner-InfrastrukturDeutschlandKonzern-AVV nach Art. 28 DSGVOVersand transaktionaler E-Mails (Verifikation, Passwort-Reset, Welcome)
Cloudflare, Inc.Hosting aller Frontend-Apps via Cloudflare Workers (Marketing-Website, App, Survey, Auth, Admin), CDN, DDoS-Schutz, DNSEU-Edge (Frankfurt) · Hauptsitz USAAVV nach Art. 28 DSGVO + EU-SCC + Cloudflare DPARouting aller HTTP-Anfragen inkl. Survey-Antworten im Transit. Antworten werden bei Cloudflare nicht gespeichert, sondern an die Hetzner-Backend-Infrastruktur weitergegeben.
Functional Software, Inc. (Sentry)Fehler-Tracking (technische Logs aus Backend und Frontend)EU-Region (Frankfurt) — sentry.io managedAVV nach Art. 28 DSGVO + EU-SCCAnwendungsfehler, Stack-Traces (keine Survey-Antworten)
Stripe Payments Europe Ltd.ZahlungsabwicklungIrland · Datenfluss EU + USAEU-SCC + Stripe DPARechnungs- und Zahlungsdaten (keine Survey-Antworten)
PostHog, Inc.Produkt-Analytics auf der Marketing-WebsiteEU-Region (Frankfurt) · Konzernsitz USAEU-SCC + PostHog DPANutzungsverhalten Marketing-Website (keine Survey-Antworten)
Google Ireland Ltd. (Analytics & Ads)Reichweitenmessung und Conversion-Tracking auf der Marketing-WebsiteIrland · Datenfluss EU + USAEU-SCC + Google DPA, Einwilligung im Cookie-BannerMarketing-Website (keine Survey-Antworten)
Google Ireland Ltd. (Workspace OAuth)Single Sign-On via Google-Konto (optional)Irland · Datenfluss EU + USAEU-SCC + Google DPAAuthentifizierung — nur bei aktiver Wahl durch den Nutzer
Microsoft Ireland Operations Ltd.Single Sign-On via Microsoft Entra (optional)Irland · Datenfluss EU + USAEU-SCC + Microsoft DPAAuthentifizierung — nur bei aktiver Wahl durch den Nutzer

Was zählt als Subprocessor?

Im Sinne von Art. 28 Abs. 4 DSGVO sind Subprocessor alle Dienstleister, die wir mit der Verarbeitung personenbezogener Daten beauftragen, die im Rahmen unserer Leistungserbringung anfallen. Dazu zählen Hosting, E-Mail-Versand, Authentifizierung und Fehler-Tracking. Reine Marketing-Tools auf der öffentlichen Website (z. B. Reichweitenmessung) verarbeiten keine Survey-Antworten und sind in der Spalte „Datenumfang" entsprechend markiert.

Drittstaatentransfer

Wo Datenflüsse außerhalb der EU/EWR möglich sind, stützen wir die Übermittlung auf die EU-Standardvertragsklauseln (SCC) in Verbindung mit zusätzlichen technischen und organisatorischen Maßnahmen (TOM). Survey-Antworten verbleiben ausschließlich auf Servern in Deutschland.

Benachrichtigung über Änderungen

Kunden mit aktivem AVV werden mindestens 30 Tage vor Aufnahme eines neuen oder Wechsel eines bestehenden Subprocessors informiert. Eine Widerspruchsmöglichkeit ergibt sich aus dem AVV.

Fragen zur Subprocessor-Liste oder zu einem konkreten Anbieter beantworten wir gerne unter datenschutz@safe-mind.de.