Eingesetzte Dienstleister und Auftragsverarbeiter
Für den Betrieb von UmkreiZ setzen wir die folgenden Dienstleister ein. Soweit sie personenbezogene Daten in unserem Auftrag und nach unseren Weisungen verarbeiten, kommen sie als Auftragsverarbeiter in Betracht:
- Supabase – Hosting, Datenbank, Authentifizierung, Dateispeicherung und serverseitige Funktionen (zentrale Backend-Infrastruktur).
- OpenAI – Verarbeitung der Eingaben für die KI-Funktionen im Anbieterbereich.
- Cloudflare – Bot- und Missbrauchsschutz (Turnstile) bei Registrierung und Anmeldung.
- MapTiler – Bereitstellung von Kartenmaterial und serverseitiger Geokodierung (Umwandlung von Adressen in Geokoordinaten).
- Google Workspace – geschäftliche E-Mail-Kommunikation und interne Bürokommunikation; die konkrete Workspace-Edition und die Abdeckung der Datenregionsrichtlinie werden kontobezogen dokumentiert.
- Stripe – Checkout und Kundenportal für kostenpflichtige Anbieterpakete Pro und Premium; je nach Verarbeitung als Auftragsverarbeiter oder eigenständig Verantwortlicher.
- Brevo – transaktionale Einladungs- und betriebliche Benachrichtigungs-E-Mails.
Die App wird zudem über die App-Stores von Apple und Google verteilt; diese Anbieter verarbeiten Daten im Rahmen der Distribution teils eigenverantwortlich. Für Anbieterpakete Pro und Premium verarbeitet Stripe als Zahlungsdienstleister die für Checkout, Abrechnung und Kundenportal erforderlichen Daten.
Horizont: Backend-Verarbeitung und öffentliche Datenquelle
Soweit Horizont freigeschaltet ist, verarbeitet die bestehende Backend-Infrastruktur von Supabase den erforderlichen eigenen Unternehmens-, Standort- und Deal-Kontext sowie Mitgliedsberechtigungen, Hinweiszustände, Aktivitäten und Zuordnungen. Datenkategorien, Rechtsgrundlagen und die Unterscheidung zwischen Abruffenster und Löschung erläutert Ziffer 6.1 der Datenschutzerklärung. Die bloße Anzeige regelbasierter Wetterhinweise löst keinen externen KI-Aufruf aus; für gesondert angeforderte KI-Funktionen gelten die bestehenden Hinweise zu OpenAI.
Der Deutsche Wetterdienst (DWD) ist davon getrennt als öffentliche Datenquelle für Wettervorhersagen eingebunden, nicht als Auftragsverarbeiter der Unternehmens- und Mitgliedsdaten. UmkreiZ lädt öffentliche Dateien serverseitig herunter, ohne Nutzer-GPS-Daten, Unternehmensangaben oder Kundeneingaben an den DWD zu senden. Der DWD erhält beim HTTP-Abruf technische Verbindungsdaten wie Server-IP-Adresse, Abrufzeitpunkt und Angaben zur angeforderten Datei. Die Anzeige lädt keine DWD-Ressourcen direkt vom Endgerät. Herkunft und Nutzungsrechte sind im Wetterdaten-Quellenhinweis beschrieben; aus der Datenlizenz folgt keine Zusicherung eines Auftragsverarbeitungsvertrags oder einer bestimmten Datenregion.
Horizont: regionale Veranstaltungsdaten
Für eine künftig freigeschaltete Event-Funktion verarbeitet Supabase die normalisierten Veranstaltungs- und Provenienzdaten im Auftrag von UmkreiZ. Eine Eventquelle oder ein Veranstaltungsdatenanbieter ist zum Zeitpunkt dieser Fassung nicht als aktiver Auftragsverarbeiter oder als produktive Quelle eingebunden. Die bloße Prüfung eines möglichen DZT-, kommunalen oder sonstigen Anbieters ändert diese Rollen- und Empfängerangabe nicht.
Vor einer Aktivierung werden der konkrete Anbieter, seine Vertragsrolle, die datensatzbezogene Lizenz, Attribution, Originalquelle, kommerzielle Nutzung, Provenienz, Aktualität, Löschung, geografische Abdeckung und gegebenenfalls Drittland- oder Unterauftragsverarbeitung gesondert geprüft. Eine öffentliche oder offene Datenquelle ist nicht allein deshalb Auftragsverarbeiter von UmkreiZ; umgekehrt ersetzt eine Datenlizenz keine Datenschutz- oder Transferprüfung. Nutzer-GPS, Unternehmensangaben und Kundeneingaben werden für den serverseitigen Quellenabruf nicht an die Quelle übermittelt, soweit keine gesondert freigegebene Funktion dies ausdrücklich erfordert.
Die Event-Funktion bleibt bis zum Abschluss dieser Prüfung deaktiviert. Die möglichen Datenkategorien, technischen Schutzmaßnahmen und die 90-Tage-Aufbewahrung von Event- und Provenienzdaten beschreibt die Datenschutzerklärung zu regionalen Veranstaltungsdaten.
Eine künftig eingesetzte Eventquelle wird nicht allein aufgrund ihrer Datenbereitstellung als Auftragsverarbeiter bezeichnet. Ihre konkrete Rolle, mögliche technische Verbindungsdaten beim Serverabruf sowie Vertrags-, Unterauftragsverarbeitungs- und Transferangaben werden vor Aktivierung geprüft und nur nach dieser Prüfung veröffentlicht.
Die technische Freigabe setzt zusätzlich voraus, dass vollständige Abrufstände, stabile externe Kennungen sowie Aktualisierungs-, Absage-, Verschiebungs- und Löschinformationen nachvollziehbar verarbeitet werden können. Ohne diesen Nachweis wird keine Eventquelle als produktive Verarbeitungskette eingesetzt.
Vertragliche Grundlage
Auftragsverarbeitungsverträge, konkrete Vertragspartner, Unterauftragsverarbeiter und gegebenenfalls Transfergarantien werden für den jeweiligen Dienst kontobezogen geführt und regelmäßig überprüft. App-Store-Betreiber werden insoweit als eigenständig Verantwortliche tätig.
Drittlandtransfer
Bei einzelnen Diensten kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums oder durch global betriebene Infrastruktur stattfinden, insbesondere bei Google Workspace, Stripe, OpenAI, Cloudflare und Brevo. Für jeden konkreten Dienst sind Rechtseinheit, Empfängerländer, Unterauftragsverarbeiter und Transfermechanismus kontobezogen zu prüfen. Diese öffentliche Seite bestätigt deshalb keine pauschale EU-Region, kein bestimmtes DPA und keine bestimmte Transfergarantie. Eine Drittlandübermittlung darf nur erfolgen, wenn die jeweils geltende Grundlage nach Art. 44 ff. DSGVO geprüft und dokumentiert ist.
Technische und organisatorische Maßnahmen
Wir setzen Transportverschlüsselung, restriktive und rollenbasierte Zugriffsrechte (Row-Level-Security), Protokollierung sicherheitsrelevanter Vorgänge, serverseitige Validierung von Berechtigungen sowie eine getrennte Verarbeitung öffentlicher und nicht öffentlicher Daten ein.