Anlage 2 zum AVV | Stand: 2026.02
Diese Liste enthält alle Unterauftragsverarbeiter, die im Rahmen der Hebelki-Plattform personenbezogene Daten verarbeiten. Alle Anbieter wurden sorgfältig ausgewählt und verfügen über gültige Datenschutzvereinbarungen.
Transfer Impact Assessments (TIA)
Bewertung der Datenübermittlungen in die USA gemäß Schrems II
Datenbank (PostgreSQL)
USA (AWS)
Schutzmaßnahmen
Transfermechanismus
Standard Contractual Clauses (SCCs)
KI/LLM API Gateway
USA
Schutzmaßnahmen
Transfermechanismus
Standard Contractual Clauses (SCCs)
KI-Modellanbieter (Claude)
USA
Schutzmaßnahmen
Transfermechanismus
Standard Contractual Clauses (SCCs)
KI-Modellanbieter (Gemini)
USA
Schutzmaßnahmen
Transfermechanismus
Standard Contractual Clauses (SCCs)
Voice Realtime API + Whisper Transkription
USA
Schutzmaßnahmen
Transfermechanismus
Standard Contractual Clauses (SCCs)
Zahlungsabwicklung
USA
Schutzmaßnahmen
Transfermechanismus
Data Privacy Framework + SCCs
Authentifizierung
USA
Schutzmaßnahmen
Transfermechanismus
Data Privacy Framework + SCCs
WhatsApp/SMS Messaging
USA
Schutzmaßnahmen
Transfermechanismus
Standard Contractual Clauses (SCCs)
Objektspeicherung (Bilder, Dateien)
EU
Schutzmaßnahmen
Transfermechanismus
EU Data Residency + DPF
App-Hosting (Edge Network)
USA/Global
Schutzmaßnahmen
Transfermechanismus
Standard Contractual Clauses (SCCs)
Worker-Services (n8n)
USA/EU
Schutzmaßnahmen
Transfermechanismus
Standard Contractual Clauses (SCCs) + EU-Region
E-Mail-Versand
EU (Deutschland)
Schutzmaßnahmen
Transfermechanismus
Kein Transfer (EU-Hosting)
US-Unternehmen können sich beim DPF selbst zertifizieren, um EU-Standards zu erfüllen. Die Zertifizierung wird vom US-Handelsministerium überwacht und ist für GDPR-konforme Datenübertragungen anerkannt.
Von der EU-Kommission genehmigte Vertragsklauseln für internationale Datentransfers. Module 2 (Controller → Processor) und Module 3 (Processor → Sub-processor) sind relevant.
Einige Anbieter ermöglichen die Speicherung von Daten ausschließlich in der EU, wodurch kein internationaler Datentransfer stattfindet.
Mitteilungsfrist: Hebelki informiert Sie mindestens 14 Tage vor Aufnahme eines neuen Unterauftragsverarbeiters per E-Mail.
Widerspruch: Sie können innerhalb von 14 Tagen aus wichtigem Grund widersprechen. Bei berechtigtem Widerspruch und keiner Einigung besteht ein außerordentliches Kündigungsrecht.
Aktualisierungen: Diese Liste wird regelmäßig aktualisiert. Die aktuelle Version ist immer unter dieser URL abrufbar.
| Anbieter | Zweck | Standort | Status |
|---|---|---|---|
| Neon | Datenbank (PostgreSQL) | USA (AWS) | SCCs |
| OpenRouter | KI/LLM API Gateway | USA | SCCs |
| Anthropic (via OpenRouter) | KI-Modellanbieter (Claude) | USA | SCCs |
| Google (via OpenRouter) | KI-Modellanbieter (Gemini) | USA | SCCs |
| OpenAI | Voice Realtime API + Whisper Transkription | USA | SCCs |
| Stripe | Zahlungsabwicklung | USA | DPF Zertifiziert |
| Clerk | Authentifizierung | USA | DPF Zertifiziert |
| Twilio | WhatsApp/SMS Messaging | USA | SCCs |
| Cloudflare R2 | Objektspeicherung (Bilder, Dateien) | EU | DPF Zertifiziert |
| Vercel | App-Hosting (Edge Network) | USA/Global | SCCs |
| Fly.io | Worker-Services (n8n) | USA/EU | SCCs |
| SMTP Server (hebelki.de) | E-Mail-Versand | EU (Deutschland) | Self-Hosted EU |
Stand: 2026.02 | Version wird bei Änderungen aktualisiert
Bei Fragen wenden Sie sich an privacy@hebelki.de