joinin
EnglishDemo ansehen

Vertragsdokument · Version 2026-08-24

Unterauftragnehmer und Datenflüsse

Anlage zur Auftragsverarbeitungsvereinbarung. Die allgemeine Genehmigung des Vereins bezieht sich auf die hier bezeichneten Anbieter und Zwecke.

Vercel Inc. (USA)

Zweck: Hosting von Website und API sowie cookielose aggregierte Webanalyse. Verarbeitete Daten: technische Zugriffs- und Laufzeitdaten. Die dokumentierte Produktionsregion ist unter „Aktuelle Betriebsangaben" ausgewiesen. Die öffentliche Freigabe setzt einen DPA-berechtigten Produktionstarif und einen abgelegten Vertragsnachweis voraus.

Supabase Pte. Ltd. (Singapur)

Zweck: Datenbank, Authentifizierung, private Dateispeicherung und Sicherungen. Verarbeitete Daten: Betreiberkonten und Rollen, Bot-Konfiguration, Vertragsnachweise, Chatfragen und Antworten, bestätigte Kontaktanfragen, Postfachinhalte und Entwürfe, interne Notizen, Kalender, Anhangsdateien und Audit-Einträge. Die dokumentierte Projektregion ist unter „Aktuelle Betriebsangaben" ausgewiesen. Globale Unterauftragnehmer und Drittlandübermittlungen richten sich nach dem einbezogenen Supabase-DPA.

Anthropic, PBC (USA)

Zweck: Erzeugung der KI-Antwort. Übermittelt werden die Besucherfrage, der erforderliche Chatverlauf und der für die Antwort notwendige Vereinskontext. Kontaktdaten sollen nicht in den Modellkontext aufgenommen werden. Standard-API-Ein- und Ausgaben werden nach Anbieterangaben grundsätzlich innerhalb von 30 Tagen gelöscht; abweichende Aufbewahrungsmodi müssen gesondert belegt werden.

Resend, Inc. (USA)

Zweck: Transaktions-E-Mails, Weiterleitung ausdrücklich bestätigter Anfragen sowie das Senden und Empfangen der vom Verein geführten Folgekorrespondenz. Verarbeitet werden Absender, Empfänger, CC/BCC, Betreff, Nachrichtentext, Zustellinformationen und vom Verein versandte oder empfangene Anhänge. Aufbewahrung, Backups und Unterauftragnehmer richten sich nach dem einbezogenen Resend-DPA; eine pauschale kürzere Frist wird nicht zugesagt.

Cloudflare, Inc. (USA) – optional

Zweck: Missbrauchs- und Bot-Schutz über Turnstile in ausdrücklich dafür vorgesehenen Formularen. Verarbeitet werden die für die Sicherheitsprüfung erforderlichen Browser-, Geräte-, Netzwerk- und Challenge-Signale; Formulareingaben werden nach Anbieterbeschreibung nicht ausgelesen. Der Dienst wird nur eingesetzt, wenn die Produktionskonfiguration und der DPA-Nachweis freigegeben sind.

Functional Software, Inc. d/b/a Sentry (USA) – optional

Zweck: Fehlerdiagnose und Performanceüberwachung. Verarbeitet werden technische Fehler-, Geräte-, Browser- und Request-Informationen, soweit Sentry in der Produktion aktiviert ist. Standardmäßig wird die Übermittlung personenbezogener Standardfelder deaktiviert; sensible Daten und vollständige Inhalte dürfen nicht an Sentry übermittelt werden. Aktivierung setzt DPA-/Transfernachweis, Datenfilter und dokumentierte Aufbewahrung voraus.

Stripe – außerhalb des kostenlosen Pilots

Stripe wird erst bei einer separat freigegebenen kostenpflichtigen Fortführung für die Zahlungsabwicklung eingesetzt. Besucher-Chats und Kontaktanfragen werden nicht an Stripe übermittelt. Die jeweilige datenschutzrechtliche Rolle richtet sich nach dem konkreten Zahlungsvorgang und dem Stripe-Vertrag.

Drittlandübermittlungen und Änderungen

Soweit kein Angemessenheitsbeschluss anwendbar ist, werden Übermittlungen insbesondere auf EU-Standardvertragsklauseln und erforderliche ergänzende Maßnahmen gestützt. Neue oder ersetzte Unterauftragnehmer werden dem Verein vorab in Textform mitgeteilt. Der Verein kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen.

Aktuelle Betriebsangaben

Diese Angaben beschreiben den jeweils aktuellen Betriebsstand und sind nicht Teil der Dokument-Prüfsumme. Sie werden fortgeschrieben, ohne dass bereits abgeschlossene Vereinbarungen ihre Gültigkeit verlieren.

Hostingregion
us-east-1 (iad1, Washington D.C., USA)
Datenbankregion
eu-west-1