Zum Hauptinhalt springen

Recht & Beschaffung

Subprozessoren und Datenstandorte

Version 2026-06-02

Diese Übersicht beschreibt Unterauftragsverarbeiter, Dienstleisterkategorien und Datenstandorte für Next Readiness. Sie ergänzt den AVV und die TOMs.

Grundsatz

FalkHQ setzt externe Dienstleister nur ein, soweit dies für Betrieb, Sicherheit, Support, Abrechnung oder vereinbarte Produktfunktionen erforderlich ist. Zugriff erfolgt zweckgebunden und auf das erforderliche Maß begrenzt.

Selbst betriebene Komponenten innerhalb der FalkHQ-kontrollierten Plattform gelten nicht als externe Unterauftragsverarbeiter, werden aber in der Sicherheits- und Datenschutzdokumentation beschrieben.

Eingesetzte Anbieter

Tabelle: Eingesetzte Anbieter
AnbieterRolleZweckMögliche DatenStandort und TransferStatus
FalkHQ-kontrollierte EU-InfrastrukturEigenbetriebAnwendung, Datenbanken, Backups, Betriebsumgebung, Identität, Cache und internes KI-GatewayKundeninhalte, Accountdaten, technische Metadaten, Logs, BackupsEU-/EWR-Betrieb, soweit von FalkHQ kontrolliertProduktiver Kernbetrieb
CloudflareUnterauftragsverarbeiterDNS, DDoS-/Bot-Schutz, CDN/Proxy, Tunnel, R2-Objektspeicher oder Access-FunktionenNetzwerk-, Zugriffs-, Sicherheits-, Objekt- und technische Metadaten; je nach Funktion auch KundendateienGlobaler Anbieter; Drittlandzugriffe nach Art. 44 ff. DSGVO abgesichertProduktiv eingesetzt
ResendUnterauftragsverarbeiterTransaktions-E-Mails per API oder SMTP-RelayName, E-Mail-Adresse, Zustellmetadaten und E-Mail-InhalteGlobaler Anbieter; Drittlandzugriffe nach Art. 44 ff. DSGVO abgesichertProduktiv für E-Mail-Zustellung
StripeEigenständig Verantwortlicher und Auftragsverarbeiter je nach VerarbeitungZahlungsabwicklung, Checkout, Kundenportal, Rechnungen, Abonnements, Steuer- und ZahlungsstatusRechnungsprofil, E-Mail, Adresse, Umsatzsteuerinformationen, Zahlungsstatus und ProviderreferenzenEU/USA nach Stripe-Unterlagen; Drittlandtransfers nach Art. 44 ff. DSGVO abgesichertAktiv, soweit Zahlungsfunktionen genutzt werden
SlackUnterauftragsverarbeiter für begrenzte interne BenachrichtigungenOperative Alerts, Sicherheits- und SupportkoordinationBegrenzte technische Metadaten, Ticket-/Incident-Referenzen, keine KundendokumenteGlobaler Anbieter; Drittlandzugriffe nach Art. 44 ff. DSGVO abgesichertOptional für interne Abläufe
Microsoft Azure APIs oder benannter KI-ModellanbieterUnterauftragsverarbeiter, soweit aktiviertKI-gestützte Fragebogen-Mappings, Antwortentwürfe, Zusammenfassungen, SOP-Entwürfe und RisikoclusterVom Kunden ausgewählte Eingaben, Kontext, Prompts, Metadaten und generierte AusgabenRegion, Trainings-/Logging-Kontrollen und Transfermechanismus werden vor produktiver Kundendatenverarbeitung festgelegtNicht für produktive Kundendaten ohne Aktivierung und Benennung

Mailpit ist nur für lokale oder nicht-produktive Umgebungen vorgesehen und darf nicht für produktive Kundendaten genutzt werden.

Öffentliche Web-Analytics, Produkt-Analytics und Observability werden datensparsam betrieben. Kundeninhalte, Freitexte, Secrets, Cookies und Tokens dürfen nicht als Analyse-Properties übertragen werden.

Drittlandzugriffe

Bei globalen Anbietern wie Cloudflare, Stripe, Resend, KI-Modellanbietern oder Slack können je nach Dienst, Supportfall, Sicherheitsbetrieb oder Unterauftragsverarbeiter Zugriffsmöglichkeiten aus Drittländern bestehen.

Soweit personenbezogene Daten in Drittländer übermittelt werden oder Zugriffsmöglichkeiten aus Drittländern bestehen, nutzt FalkHQ geeignete Garantien nach Art. 44 ff. DSGVO, insbesondere Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln und ergänzende Maßnahmen, soweit erforderlich.

Änderungen und Widerspruch

FalkHQ informiert Kunden mit angemessener Frist vor dem Einsatz neuer oder ersetzter Unterauftragsverarbeiter nach Maßgabe des AVV. Kunden können aus wichtigem datenschutzrechtlichem Grund widersprechen.

Kann ein Widerspruch nicht angemessen aufgelöst werden, können die Parteien den betroffenen Dienst oder Vertrag nach den vertraglichen Regeln beenden.

Noch eine Frage zum Einsatz?

Der kostenlose Start-Check gibt eine erste Einordnung. Für Datenschutz-, Vertrags- oder Beschaffungsfragen erreichen Sie uns über den kompakten Kontakt.