Rechtliches
Unterauftragsverarbeiter
Stand: 2026-09-29
Diese Übersicht nennt die Dienste, die im Auftrag des Anbieters personenbezogene Daten der Handwerksbetriebe verarbeiten. Mit dem Vertragsschluss genehmigt der Betrieb diese Unterauftragsverarbeiter im Voraus (Art. 28 Abs. 2 DSGVO). Änderungen werden mindestens 30 Tage vorher angekündigt; der Betrieb kann widersprechen. Dienste mit dem Vermerk „erst bei Aktivierung“ sind vorgesehen, aber noch nicht eingeschaltet; bis dahin erhalten sie keine Daten. Eine zweite Liste nennt Empfänger, die keine Unterauftragsverarbeiter sind.
| Dienst | Anbieter | Zweck | Welche Daten | Ort | Grundlage |
|---|---|---|---|---|---|
| Hosting | DigitalOcean, LLC (USA) | Server, Datenbank, Dateiablage und Datensicherung | alle Betriebs- und Auftragsdaten | Rechenzentrum Frankfurt am Main (Deutschland); Zugriff aus den USA nicht ausgeschlossen | Auftragsverarbeitungsvertrag (Data Processing Agreement) mit Standardvertragsklauseln (Art. 46 DSGVO); für andere als Beschäftigtendaten zusätzlich EU-US Data Privacy Framework (Art. 45 DSGVO) |
| KI-Vermittlung | OpenRouter, Inc. | Vermittlung der Anfragen an Sprachmodelle | Inhalte der jeweiligen KI-Funktion; Namen aus dem Bestand (im Assistenten auch Kontaktdaten) nur als Platzhalter, wo die Software sie selbst einspeist, sonst ggf. auch Kundennamen und Anschriften | USA | Auftragsverarbeitungsvertrag (Data Processing Agreement, in die Nutzungsbedingungen von OpenRouter einbezogen) mit Standardvertragsklauseln, Modul 2 (Art. 46 DSGVO) |
| Modellanbieter | Anthropic, PBC (Claude) und Google LLC (Gemini; auf Vertex AI auch Claude) | Ausführung der KI-Anfrage | dieselben Inhalte wie bei der Vermittlung | USA; bei Google je nach Endpunkt auch andere Rechenzentren von Google | Über OpenRouter angebunden, zusätzlich gelten die Bedingungen des Modellanbieters; Google LLC (Google Cloud) steht in der Liste der Unterauftragsverarbeiter von OpenRouter; technisch auf diese beiden Unternehmen begrenzt und auf Endpunkte, die Zero Data Retention zusichern |
| E-Mail-Versand | Resend, Inc. | Versand von Rechnungen, Zahlungserinnerungen und Anmeldelinks – erst bei Aktivierung: Der Versand ist noch nicht freigeschaltet | E-Mail-Adresse und Inhalt der jeweiligen Nachricht, angehängte Belege | USA | Auftragsverarbeitungsvertrag (Data Processing Agreement) mit Standardvertragsklauseln (Art. 46 DSGVO) |
| Adress-Vorschläge | Komoot GmbH (Photon, Standard) bzw. OpenStreetMap Foundation (Nominatim) | Postleitzahl und Ort beim Eintippen einer Anschrift vorschlagen | nur die eingetippte Zeichenkette. Es fragt der Server, nicht der Browser – ohne IP-Adresse des Nutzers, ohne Bezug zu Betrieb oder Kunde | Sitz der Betreiber: Deutschland (Komoot), Vereinigtes Königreich (OpenStreetMap Foundation) | Nutzungsbedingungen des öffentlichen Dienstes; entfällt mit einer eigenen Instanz |
| Push-Mitteilungen | Expo (650 Industries, Inc.); Zustellung über Apple Inc. (Apple Push Notification Service) bzw. Google LLC (Firebase Cloud Messaging) | Mitteilungen an die App zustellen – Versand noch nicht aktiv, erst bei Aktivierung: Der Versand ist ausgeschaltet; danach nur für Geräte, die Mitteilungen erlauben | Push-Token des Geräts, Titel und Text der Mitteilung, Kennung des Vorgangs; ohne Namen, ohne Art einer Abwesenheit und ohne erfassten Freitext. Schon vor dem Versand: Kennung von Gerät und App, wenn eine Person in der App Mitteilungen einschaltet (Abruf des Push-Tokens) | USA | Auftragsverarbeitung nach Abschnitt 3.2 der Nutzungsbedingungen von Expo mit Standardvertragsklauseln, Modul 2 (Art. 46 DSGVO); zusätzlich EU-US Data Privacy Framework (Art. 45 DSGVO). Für eine Nutzung in zusammengefasster oder de-identifizierter Form zur Verbesserung eigener Dienste behält sich Expo dort die Rolle als eigener Verantwortlicher vor (Modul 1) |
| Bankzugang (Zahlungsabgleich) | GoCardless Ltd. | Kontoumsätze abrufen (Kontoinformationsdienst) – nur mit verbundenem Geschäftskonto; erst bei Aktivierung: noch nicht freigeschaltet | Umsätze des Betriebskontos, darin Name und Verwendungszweck der Zahlenden | Vereinigtes Königreich | Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) |
Was beim KI-Einsatz technisch abgesichert wird
Jede Anfrage an OpenRouter setzt data_collection: deny und verlangt Zero Data Retention. Anbieter, die das nicht zusichern, werden von der Vermittlung ausgeschlossen – nicht erst nachträglich beanstandet, sondern gar nicht erst angefragt. Zusätzlich ist jede Anfrage auf Anthropic, PBC und Google LLC als ausführende Anbieter beschränkt. Namen aus dem eigenen Bestand gehen, wo die Software sie selbst einspeist, nur als Platzhalter hinaus. Das kommt zum Auftragsverarbeitungsvertrag mit OpenRouter samt Standardvertragsklauseln hinzu, es ersetzt ihn nicht.
Weitere Empfänger – keine Unterauftragsverarbeiter
Diese Dienste verarbeiten keine Daten der Betriebe in deren Auftrag. Sie handeln in eigener Verantwortung, etwa beim Inkasso, oder dienen einer eigenen Verarbeitung des Anbieters, etwa der Abrechnung mit dem Betrieb oder dem Schutz der Registrierung. Einzelheiten stehen in der Datenschutzerklärung.
| Dienst | Anbieter | Zweck | Welche Daten | Ort | Grundlage |
|---|---|---|---|---|---|
| Inkasso | paywise GmbH | offene Forderung einziehen – nur wenn der Betrieb sie übergibt (von Hand oder über den Zahlungs-Autopiloten); erst bei Aktivierung: noch nicht freigeschaltet | Name, Anschrift, E-Mail und Kundentyp der säumigen Person; Nummer, Datum, Fälligkeit und Betrag der Rechnung; Angaben zum Betrieb als Gläubiger | Deutschland | eigener Verantwortlicher (Inkassodienstleister); Übermittlung je Forderung auf Veranlassung des Betriebs (Art. 6 Abs. 1 lit. f DSGVO) |
| Zahlungsabwicklung für die eigene Abrechnung | Stripe Payments Europe, Limited (Irland); verbunden: Stripe, LLC (USA) | Abrechnung der gebuchten Pläne des Betriebs mit dem Anbieter, nicht Kundendaten des Betriebs; erst bei Aktivierung: noch nicht freigeschaltet | Name, E-Mail-Adresse und Kennung des Betriebs, gebuchte Plätze, Zahlungsvorgänge | Irland; Weitergabe in die USA möglich | eigene Verarbeitung des Anbieters (Art. 6 Abs. 1 lit. b und c DSGVO); für die USA EU-US Data Privacy Framework (Art. 45) und Standardvertragsklauseln (Art. 46 DSGVO) |
| Schutz der Registrierung | Cloudflare, Inc. (Turnstile) | Bots bei der Registrierung abwehren; erst bei Aktivierung: noch nicht eingeschaltet | IP-Adresse, TLS-Fingerabdruck, Browserkennung, Schlüssel und Herkunft der Seite | USA | eigene Verarbeitung des Anbieters (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 Nr. 2 TDDDG); EU-US Data Privacy Framework (Art. 45 DSGVO) |
| Postfach des Anbieters | Google (Google Workspace); dabei Google LLC (USA) | E-Mails an den Anbieter empfangen und beantworten | Absenderadresse, Name und Inhalt der Nachricht | USA und weitere Rechenzentren von Google | eigene Verarbeitung des Anbieters (Art. 6 Abs. 1 lit. b bzw. f DSGVO); EU-US Data Privacy Framework (Art. 45 DSGVO) |
Kartendienste der Handy-App – keine Unterauftragsverarbeiter
Die Handy-App zeigt Einsatzorte auf einer Karte. Die Karte zeichnet der Kartendienst des Betriebssystems; die Kartenbilder lädt das Gerät direkt beim Anbieter, nicht über den Server. Die Anbieter verarbeiten die Angaben in eigener Verantwortung. Das Büro im Browser zeigt keine Karten. Einzelheiten stehen in der Datenschutzerklärung unter „Karten in der App“.
| Dienst | Anbieter | Zweck | Welche Daten | Ort | Grundlage |
|---|---|---|---|---|---|
| Karten auf dem iPhone | Apple Distribution International Limited (Irland), Apple Karten; verbunden: Apple Inc. (USA) | Karte um den Einsatzort und in der Tagesübersicht anzeigen | angezeigter Kartenausschnitt, Gerätemodell, Softwarestand und Sprache; technisch die IP-Adresse des Geräts. Keine Namen, keine Auftragsdaten, nicht der Standort des Geräts | Irland; Weitergabe in die USA möglich | eigener Verantwortlicher nach den Datenschutzbestimmungen von Apple; für die USA Standardvertragsklauseln (Art. 46 DSGVO) |
| Karten auf Android-Geräten | Google (Google Maps); dabei Google LLC (USA) | Karte um den Einsatzort anzeigen – erst bei Aktivierung: Die Android-App zeigt Karten nur in Fassungen, in denen sie eingeschaltet sind | angezeigter Kartenausschnitt, Gerätemodell und Softwarestand, pseudonyme Kennung des Kartenmoduls, Absturz- und Diagnosedaten; technisch die IP-Adresse des Geräts. Keine Namen, keine Auftragsdaten, nicht der Standort des Geräts | USA und weitere Rechenzentren von Google | eigener Verantwortlicher (Google Controller-Controller Data Protection Terms); EU-US Data Privacy Framework (Art. 45 DSGVO) und Standardvertragsklauseln (Art. 46 DSGVO) |
Ausdrücklich nicht eingesetzt
- Keine Analyse- oder Tracking-Dienste, keine Werbenetzwerke.
- Keine externen Schriften oder Skripte von fremden Servern (auch keine Google Fonts) – alles wird selbst ausgeliefert. Einzige Ausnahme, sobald sie eingeschaltet ist: das Prüf-Skript von Cloudflare Turnstile auf den Seiten zur Registrierung und „Passwort vergessen“ (siehe Liste der weiteren Empfänger).
- Kein Routendienst für die Fahrzeit: Sie wird aus der Luftlinie geschätzt, und die Koordinaten stammen aus dem Geocoder der Adress-Suche (Photon/Nominatim, siehe Tabelle) – der Standort des Handys wird dafür nicht gespeichert; nur wenn der Geocoder allein die Straße findet und das Handy beim Arbeitsbeginn höchstens 150 m davon entfernt ist, dient dieser Punkt als genauere Objekt-Koordinate. Für Adress-Vorschläge beim Eintippen wird ein Geocoder angefragt – er steht in der Tabelle oben. Karten zeigt nur die Handy-App, mit dem Kartendienst des Betriebssystems (siehe „Kartendienste der Handy-App“).
Auftragsverarbeitungsverträge der Anbieter
- DigitalOcean: https://www.digitalocean.com/legal/data-processing-agreement
- Resend: https://resend.com/legal/dpa
- OpenRouter: https://openrouter.ai/data-processing-agreement
- OpenRouter (Liste der Unterauftragsverarbeiter): https://trust.openrouter.ai/subprocessors
- Expo (Nutzungsbedingungen, Abschnitt 3.2): https://expo.dev/terms