Unterauftragsverarbeiter
Gueltig ab: 7. Februar 2026 | Zuletzt aktualisiert: 11.2.2026
Inhaltsverzeichnis
1. Unsere Technologiepartner
Faultrix setzt auf fuehrende Infrastruktur- und Plattformanbieter, die nach Sicherheitsniveau, Zuverlaessigkeit und DSGVO-Konformitaet ausgewaehlt werden.
2. Unterauftragsverarbeiter
Diese Tabelle dient als offizielle Uebersicht ueber Anbieter, die personenbezogene Daten im Rahmen der Faultrix-Dienste verarbeiten.
| Anbieter | Rolle | Zweck | Datenkategorien | Region / Verarbeitungsort | Transfermechanismus (falls Drittland) | Optional? | Links | Zuletzt geprueft |
|---|---|---|---|---|---|---|---|---|
| Clerk | Subprocessor | Authentifizierung und Session-Verwaltung |
| USA | SCCs (EU 2021/914), sofern erforderlich | Nein | 11.2.2026 | |
| Convex | Subprocessor | Anwendungsdatenbank und Backend-Betrieb |
| USA | SCCs (EU 2021/914), sofern erforderlich | Nein | 11.2.2026 | |
| Cloudflare R2 | Subprocessor | Dateispeicherung fuer hochgeladene Fotos und Exportdateien |
| Cloudflare (region konfigurierbar) | Abhaengig von der Konfiguration; SCCs (EU 2021/914) sofern erforderlich | Nein | 11.2.2026 | |
| Vercel | Subprocessor | Hosting, Auslieferung und Betriebs-Monitoring |
| Weltweit | SCCs (EU 2021/914), sofern erforderlich | Nein | 11.2.2026 | |
| Stripe | Processor | Zahlungsabwicklung und Betrugspruefung |
| USA | SCCs (EU 2021/914), sofern erforderlich | Ja | 11.2.2026 | |
| Open BigModel (GLM) | Subprocessor | KI-Analyse hochgeladener Bildinhalte (primaerer Modellprovider) |
| China | SCCs (EU 2021/914), sofern erforderlich | Nein | 11.2.2026 | |
| OpenAI (Fallback) | Subprocessor | KI-Fallback-Verarbeitung, falls GLM nicht verfuegbar ist |
| USA | SCCs (EU 2021/914), sofern erforderlich | Ja | 11.2.2026 | |
| Google Maps Platform | Subprocessor | Kartendarstellung, Adress-Autocomplete und Standortverifikation (optional) |
| Weltweit | SCCs (EU 2021/914), sofern erforderlich | Ja | 11.2.2026 | |
| PostHog (Analytics) | Subprocessor | Website-/Produkt-Analytics (nur mit Einwilligung) |
| EU (Server verfuegbar) / Weltweit | Abhaengig von der Konfiguration; SCCs (EU 2021/914) sofern erforderlich | Ja | 11.2.2026 | |
| Sentry (Error Tracking) | Subprocessor | Fehlerberichte und Diagnostik (nur mit Einwilligung) |
| USA | SCCs (EU 2021/914), sofern erforderlich | Ja | 11.2.2026 |
3. Hinweise & Definitionen
- Unterauftragsverarbeiter sind Drittanbieter, die wir zur Bereitstellung der Dienste einsetzen und die Daten in unserem Auftrag verarbeiten.
- Die Rollenangabe (Processor/Subprocessor) dient der Transparenz und kann je nach Verarbeitungskontext und Vertragstyp variieren.
- Die Datenkategorien sind auf das Notwendige beschraenkt und koennen je nach Funktion/Einwilligung variieren (z. B. Analytics).
- Falls eine Verarbeitung ausserhalb der EU/des EWR erfolgt, nutzen wir geeignete Garantien (z. B. SCCs), soweit erforderlich.
- Aenderungen an Unterauftragsverarbeitern werden durch Aktualisierung dieser Seite und des Aenderungsprotokolls dokumentiert.
4. Aenderungsprotokoll
- 7.2.2026: Erstveroeffentlichung der Vendor-/Unterauftragsverarbeiter-Dokumentation.
- 11.2.2026: Unterauftragsverarbeiter-Tabelle um Enterprise-Felder erweitert (Rolle, Datenkategorien, Transfermechanismus, Links, Review-Datum).
- 11.2.2026: Liste und Zwecke mit Security/Privacy/Cookies-Referenzen harmonisiert.
5. Auftragsverarbeitungsvertraege
- Wir verwenden Auftragsverarbeitungsvertraege (DPA) gemaess DSGVO Art. 28, soweit erforderlich.
- Uebermittlungen ausserhalb der EU/des EWR werden durch geeignete Garantien abgesichert (z. B. SCCs), soweit erforderlich.
- DPA-Informationen sind auf Anfrage verfuegbar.
6. Kriterien fuer die Anbieterauswahl
- Sicherheitszertifizierungen (SOC 2, ISO 27001 oder gleichwertig).
- DSGVO-Konformitaet und Verfuegbarkeit eines DPA.
- Optionen zur Datenresidenz.
- Incident-Response-SLA.
- Finanzielle Stabilitaet und Marktposition.
7. Exit-Strategie
- Auth: Clerk kann auf Auth0, Firebase Auth oder self-hosted Auth migriert werden.
- Datenbank: Convex-Datenexport ist verfuegbar; Migration auf PostgreSQL ist vorgesehen.
- Storage: R2 ist S3-kompatibel; direkte Migration zu jedem S3-Provider ist moeglich.
- KI: Die Faultrix Engine laeuft in einer provider-agnostischen Pipeline; Backend-Providerwechsel ist moeglich.
- Payments: Stripe kann auf andere PSPs migriert werden.
- Datenexport: Vollstaendiger Datenexport innerhalb von 30 Tagen nach Anfrage.
- Kein Vendor-Lock-in by design.
8. Anbieter-Risikoueberwachung
- Jaehrliche Sicherheitspruefung je Anbieter.
- Kontinuierliches Uptime-Monitoring.
- Incident-Benachrichtigung innerhalb von 24 Stunden.
- Letzte Ueberpruefung: Februar 2026.