Unterauftragsverarbeiter

Gueltig ab: 7. Februar 2026 | Zuletzt aktualisiert: 11.2.2026

1. Unsere Technologiepartner

Faultrix setzt auf fuehrende Infrastruktur- und Plattformanbieter, die nach Sicherheitsniveau, Zuverlaessigkeit und DSGVO-Konformitaet ausgewaehlt werden.

2. Unterauftragsverarbeiter

Diese Tabelle dient als offizielle Uebersicht ueber Anbieter, die personenbezogene Daten im Rahmen der Faultrix-Dienste verarbeiten.

AnbieterRolleZweckDatenkategorienRegion / VerarbeitungsortTransfermechanismus (falls Drittland)Optional?LinksZuletzt geprueft
ClerkSubprocessorAuthentifizierung und Session-Verwaltung
  • Kontodaten
  • Session-Token
  • Login-Metadaten
USASCCs (EU 2021/914), sofern erforderlichNein11.2.2026
ConvexSubprocessorAnwendungsdatenbank und Backend-Betrieb
  • Kontodaten
  • Analyse-Metadaten
  • Technische Nutzungsdaten
USASCCs (EU 2021/914), sofern erforderlichNein11.2.2026
Cloudflare R2SubprocessorDateispeicherung fuer hochgeladene Fotos und Exportdateien
  • Fotos
  • EXIF-Metadaten (sofern vorhanden)
  • Objekt-Metadaten (z. B. Hash, Upload-Zeitpunkt)
Cloudflare (region konfigurierbar)Abhaengig von der Konfiguration; SCCs (EU 2021/914) sofern erforderlichNein11.2.2026
VercelSubprocessorHosting, Auslieferung und Betriebs-Monitoring
  • Request-Metadaten
  • Technische Logdaten
WeltweitSCCs (EU 2021/914), sofern erforderlichNein11.2.2026
StripeProcessorZahlungsabwicklung und Betrugspruefung
  • Transaktionsdaten
  • Zahlungsstatus
  • Abrechnungsmetadaten
USASCCs (EU 2021/914), sofern erforderlichJa11.2.2026
Open BigModel (GLM)SubprocessorKI-Analyse hochgeladener Bildinhalte (primaerer Modellprovider)
  • Bildinhalte
  • Analyse-Prompts und Kontextdaten
ChinaSCCs (EU 2021/914), sofern erforderlichNein11.2.2026
OpenAI (Fallback)SubprocessorKI-Fallback-Verarbeitung, falls GLM nicht verfuegbar ist
  • Bildinhalte
  • Analyse-Prompts und Kontextdaten
USASCCs (EU 2021/914), sofern erforderlichJa11.2.2026
Google Maps PlatformSubprocessorKartendarstellung, Adress-Autocomplete und Standortverifikation (optional)
  • GPS-Koordinaten
  • Adress-/Map-Requests
  • Technische Nutzungsdaten
WeltweitSCCs (EU 2021/914), sofern erforderlichJa11.2.2026
PostHog (Analytics)SubprocessorWebsite-/Produkt-Analytics (nur mit Einwilligung)
  • Pseudonyme Nutzer-IDs
  • Events und Eigenschaften
  • Nutzungsmetadaten
EU (Server verfuegbar) / WeltweitAbhaengig von der Konfiguration; SCCs (EU 2021/914) sofern erforderlichJa11.2.2026
Sentry (Error Tracking)SubprocessorFehlerberichte und Diagnostik (nur mit Einwilligung)
  • Fehler-Events
  • Stack-Traces
  • Session-Diagnostik (nur bei Fehlern, sofern aktiviert)
USASCCs (EU 2021/914), sofern erforderlichJa11.2.2026

3. Hinweise & Definitionen

  • Unterauftragsverarbeiter sind Drittanbieter, die wir zur Bereitstellung der Dienste einsetzen und die Daten in unserem Auftrag verarbeiten.
  • Die Rollenangabe (Processor/Subprocessor) dient der Transparenz und kann je nach Verarbeitungskontext und Vertragstyp variieren.
  • Die Datenkategorien sind auf das Notwendige beschraenkt und koennen je nach Funktion/Einwilligung variieren (z. B. Analytics).
  • Falls eine Verarbeitung ausserhalb der EU/des EWR erfolgt, nutzen wir geeignete Garantien (z. B. SCCs), soweit erforderlich.
  • Aenderungen an Unterauftragsverarbeitern werden durch Aktualisierung dieser Seite und des Aenderungsprotokolls dokumentiert.

4. Aenderungsprotokoll

  • 7.2.2026: Erstveroeffentlichung der Vendor-/Unterauftragsverarbeiter-Dokumentation.
  • 11.2.2026: Unterauftragsverarbeiter-Tabelle um Enterprise-Felder erweitert (Rolle, Datenkategorien, Transfermechanismus, Links, Review-Datum).
  • 11.2.2026: Liste und Zwecke mit Security/Privacy/Cookies-Referenzen harmonisiert.

5. Auftragsverarbeitungsvertraege

  • Wir verwenden Auftragsverarbeitungsvertraege (DPA) gemaess DSGVO Art. 28, soweit erforderlich.
  • Uebermittlungen ausserhalb der EU/des EWR werden durch geeignete Garantien abgesichert (z. B. SCCs), soweit erforderlich.
  • DPA-Informationen sind auf Anfrage verfuegbar.

6. Kriterien fuer die Anbieterauswahl

  • Sicherheitszertifizierungen (SOC 2, ISO 27001 oder gleichwertig).
  • DSGVO-Konformitaet und Verfuegbarkeit eines DPA.
  • Optionen zur Datenresidenz.
  • Incident-Response-SLA.
  • Finanzielle Stabilitaet und Marktposition.

7. Exit-Strategie

  • Auth: Clerk kann auf Auth0, Firebase Auth oder self-hosted Auth migriert werden.
  • Datenbank: Convex-Datenexport ist verfuegbar; Migration auf PostgreSQL ist vorgesehen.
  • Storage: R2 ist S3-kompatibel; direkte Migration zu jedem S3-Provider ist moeglich.
  • KI: Die Faultrix Engine laeuft in einer provider-agnostischen Pipeline; Backend-Providerwechsel ist moeglich.
  • Payments: Stripe kann auf andere PSPs migriert werden.
  • Datenexport: Vollstaendiger Datenexport innerhalb von 30 Tagen nach Anfrage.
  • Kein Vendor-Lock-in by design.

8. Anbieter-Risikoueberwachung

  • Jaehrliche Sicherheitspruefung je Anbieter.
  • Kontinuierliches Uptime-Monitoring.
  • Incident-Benachrichtigung innerhalb von 24 Stunden.
  • Letzte Ueberpruefung: Februar 2026.