Auftragsverarbeitungsvertrag (AVV)

Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO für Kund:innen von tour-flow.


Stand: Oktober 2026

Dieser Vertrag zur Auftragsverarbeitung („AVV“) wird geschlossen zwischen

dem Kunden bzw. der Kundin von tour-flow (Inhaber:in eines tour-flow Kontos oder Workspaces, für den/die ein Nutzungsvertrag besteht) – nachfolgend „Verantwortlicher“ –

und

Lauritz Leiber, Einzelunternehmer
Ernst-Barlach-Str. 2A, 76227 Karlsruhe, Deutschland
E-Mail: it@tour-flow.net – nachfolgend „Auftragsverarbeiter“ –


Präambel

Der Auftragsverarbeiter stellt dem Verantwortlichen die Software-as-a-Service-Plattform tour-flow (Web-App und Mobile-App) zur Planung und Organisation von Touren, Events und Produktionen bereit (der „Hauptvertrag“, bestehend aus den Nutzungsbedingungen und dem gewählten Tarif).

Bei der Nutzung von tour-flow speichert und verarbeitet der Verantwortliche personenbezogene Daten Dritter, z. B. von Crew-Mitgliedern, Künstler:innen, Kontakten und Gästen. Hinsichtlich dieser Daten handelt der Auftragsverarbeiter ausschließlich im Auftrag und nach Weisung des Verantwortlichen. Dieser AVV konkretisiert die datenschutzrechtlichen Pflichten der Parteien gemäß Art. 28 der Datenschutz-Grundverordnung („DSGVO“).

Soweit der Auftragsverarbeiter Daten für eigene Zwecke als Verantwortlicher verarbeitet (insbesondere Kontodaten zur Vertragsabwicklung, Abrechnung, Website-Besuche und Newsletter), gilt ausschließlich die Datenschutzerklärung.


§ 1 Vertragsschluss und Geltungsbereich

  1. Dieser AVV wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Er wird wirksam, sobald der Verantwortliche den Hauptvertrag abschließt bzw. tour-flow zur Verarbeitung personenbezogener Daten Dritter nutzt, und ist Bestandteil des Hauptvertrags.
  2. Wünscht der Verantwortliche ein gegengezeichnetes Exemplar, kann er dieses per E-Mail an it@tour-flow.net anfordern.
  3. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in Bezug auf den Datenschutz die Regelungen dieses AVV vor.

§ 2 Gegenstand, Dauer, Art und Zweck der Verarbeitung

  1. Gegenstand ist die Bereitstellung, der Betrieb, die Wartung und der Support von tour-flow. Die Einzelheiten zu Art und Zweck der Verarbeitung, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1.
  2. Dauer: Der AVV gilt für die Laufzeit des Hauptvertrags. Er endet automatisch mit dem Hauptvertrag, gilt jedoch fort, solange der Auftragsverarbeiter noch personenbezogene Daten des Verantwortlichen verarbeitet.
  3. Die Verarbeitung erfolgt grundsätzlich in der Europäischen Union bzw. im Europäischen Wirtschaftsraum. Eine Übermittlung in Drittländer erfolgt nur unter den Voraussetzungen von § 8.

§ 3 Weisungsrecht des Verantwortlichen

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
  2. Die Weisungen werden abschließend durch diesen AVV, den Hauptvertrag sowie die Nutzung der Funktionen und Einstellungen von tour-flow durch den Verantwortlichen (z. B. Anlegen, Teilen oder Löschen von Daten) erteilt. Weitere Weisungen erfolgen in Textform (z. B. per E-Mail).
  3. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Durchführung der Weisung so lange auszusetzen, bis sie vom Verantwortlichen bestätigt oder geändert wird.
  4. Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, werden als Antrag auf Leistungsänderung behandelt.

§ 4 Pflichten des Verantwortlichen

  1. Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage und die Information der betroffenen Personen (Art. 13, 14 DSGVO), allein verantwortlich.
  2. Der Verantwortliche stellt sicher, dass er in tour-flow keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheitsdaten wie Allergien oder Ausweisdokumente mit biometrischen Daten) ohne hierfür bestehende Rechtsgrundlage verarbeitet. Solche Daten sind nicht Gegenstand der Standard-Funktionen von tour-flow, können aber in Freitextfeldern, Notizen, Chats oder hochgeladenen Dateien enthalten sein.
  3. Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten in Bezug auf datenschutzrechtliche Bestimmungen feststellt.

§ 5 Pflichten des Auftragsverarbeiters

  1. Vertraulichkeit: Der Auftragsverarbeiter gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Diese Pflicht besteht auch nach Beendigung ihrer Tätigkeit fort.
  2. Sicherheit der Verarbeitung: Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (Anlage 2). Die Maßnahmen unterliegen dem technischen Fortschritt; der Auftragsverarbeiter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen, sofern das Schutzniveau nicht unterschritten wird.
  3. Datenschutzverletzungen: Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, per E-Mail an die im Konto hinterlegte Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Der Auftragsverarbeiter ergreift unverzüglich angemessene Maßnahmen zur Eindämmung und Behebung.
  4. Ansprechpartner für Datenschutzfragen ist Lauritz Leiber, it@tour-flow.net. Der Auftragsverarbeiter ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen (§ 38 BDSG). Sollte sich dies ändern, teilt er dem Verantwortlichen dessen Kontaktdaten mit.
  5. Der Auftragsverarbeiter führt ein Verzeichnis von Verarbeitungstätigkeiten gemäß Art. 30 Abs. 2 DSGVO, soweit gesetzlich erforderlich.
  6. Der Auftragsverarbeiter verwendet die Daten des Verantwortlichen nicht für eigene Zwecke, insbesondere nicht zu Werbezwecken oder zum Training von KI-Modellen.

§ 6 Unterstützung des Verantwortlichen

  1. Betroffenenrechte: Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen betroffener Personen (Art. 12–23 DSGVO). Der Verantwortliche kann die meisten Daten selbst direkt in tour-flow einsehen, berichtigen und löschen. Eine Kopie der Daten stellt der Auftragsverarbeiter auf Anfrage bereit (§ 10 Abs. 1).
  2. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, verweist dieser sie an den Verantwortlichen, sofern eine Zuordnung möglich ist, und leitet das Ersuchen unverzüglich weiter.
  3. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung, vorherige Konsultation).
  4. Für Unterstützungsleistungen, die über die Bereitstellung der Funktionen von tour-flow hinausgehen und nicht auf einem Verstoß des Auftragsverarbeiters beruhen, kann der Auftragsverarbeiter eine angemessene Vergütung verlangen.

§ 7 Unterauftragsverarbeiter

  1. Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter („Unterauftragsverarbeiter“) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail oder durch Aktualisierung dieser Seite, verbunden mit einer E-Mail-Benachrichtigung. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, ist der Verantwortliche berechtigt, den Hauptvertrag zum Zeitpunkt des Inkrafttretens der Änderung außerordentlich zu kündigen. Bereits gezahlte Entgelte für den Zeitraum nach Wirksamwerden der Kündigung werden anteilig erstattet.
  3. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich im Wesentlichen dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen nach Maßgabe des Art. 28 Abs. 4 Satz 2 DSGVO.
  4. Keine Unterauftragsverarbeitung im Sinne dieser Regelung sind Nebenleistungen, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt und die keinen Zugriff auf personenbezogene Daten des Verantwortlichen erfordern (z. B. reine Telekommunikationsleistungen).

§ 8 Übermittlung in Drittländer

  1. Eine Übermittlung personenbezogener Daten in ein Land außerhalb der EU bzw. des EWR erfolgt nur, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
  2. Die Übermittlung wird insbesondere gestützt auf
    • einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), für die USA insbesondere den Beschluss zum EU-U.S. Data Privacy Framework, soweit der jeweilige Empfänger danach zertifiziert ist, und/oder
    • die Standardvertragsklauseln der EU-Kommission gemäß Durchführungsbeschluss (EU) 2021/914 (Art. 46 Abs. 2 lit. c DSGVO), ggf. ergänzt durch zusätzliche Schutzmaßnahmen.
  3. Die jeweilige Grundlage für die einzelnen Unterauftragsverarbeiter ist in Anlage 3 angegeben. Sollte eine Übermittlungsgrundlage entfallen (z. B. durch eine Entscheidung des Europäischen Gerichtshofs), stellt der Auftragsverarbeiter unverzüglich auf eine andere zulässige Grundlage um und informiert den Verantwortlichen.

§ 9 Nachweise und Kontrollen

  1. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung.
  2. Der Nachweis kann insbesondere durch Selbstauskünfte, die Dokumentation der technischen und organisatorischen Maßnahmen sowie durch Zertifizierungen und Prüfberichte der eingesetzten Unterauftragsverarbeiter (z. B. SOC 2, ISO 27001) erbracht werden.
  3. Reichen diese Nachweise im Einzelfall nicht aus, kann der Verantwortliche nach vorheriger Anmeldung mit einer Frist von mindestens 30 Tagen, während der üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und höchstens einmal pro Kalenderjahr eine Überprüfung selbst durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Anlassbezogene Prüfungen bei einer Datenschutzverletzung oder auf Anordnung einer Aufsichtsbehörde bleiben unberührt. Der Prüfer darf kein Wettbewerber des Auftragsverarbeiters sein.
  4. Die Kosten einer Vor-Ort-Prüfung trägt der Verantwortliche, sofern die Prüfung keinen wesentlichen Verstoß des Auftragsverarbeiters ergibt.

§ 10 Löschung und Rückgabe nach Vertragsende

  1. Der Verantwortliche kann seine Daten während der Vertragslaufzeit jederzeit über die Funktionen von tour-flow löschen. Auf Anfrage per E-Mail an it@tour-flow.net stellt der Auftragsverarbeiter dem Verantwortlichen innerhalb von 30 Tagen eine Kopie seiner Daten in einem gängigen, maschinenlesbaren Format (z. B. JSON oder CSV) einschließlich hochgeladener Dateien bereit. Dies gilt auch für Anfragen, die innerhalb von 30 Tagen nach Vertragsende gestellt werden.
  2. Nach Beendigung des Hauptvertrags bzw. nach Löschung des Kontos löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Verantwortlichen innerhalb von 30 Tagen, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht. Auf Wunsch bestätigt er die Löschung in Textform.
  3. Daten in Sicherungskopien werden im regulären Rotationszyklus überschrieben bzw. gelöscht, spätestens jedoch 30 Tage nach Löschung in den Produktivsystemen. Bis dahin sind sie vor jeder weiteren Verarbeitung geschützt.
  4. Daten, die von anderen Workspace-Mitgliedern in deren eigenen Workspaces gespeichert wurden, sind von dieser Löschung nicht erfasst, soweit diese selbst Verantwortliche dieser Daten sind.

§ 11 Haftung

Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregelungen des Hauptvertrags, soweit nicht zwingende gesetzliche Vorschriften entgegenstehen.


§ 12 Schlussbestimmungen

  1. Änderungen dieses AVV bedürfen der Textform. Der Auftragsverarbeiter kann diesen AVV anpassen, soweit dies aufgrund geänderter rechtlicher Vorgaben oder einer Änderung der Unterauftragsverarbeiter (§ 7) erforderlich ist und das Schutzniveau für den Verantwortlichen nicht verringert wird.
  2. Sollte eine Bestimmung dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Anstelle der unwirksamen Bestimmung gilt die gesetzlich zulässige Regelung, die dem Zweck der unwirksamen Bestimmung am nächsten kommt.
  3. Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, Karlsruhe.
  4. Maßgeblich ist die deutsche Fassung dieses AVV. Die englische Fassung dient lediglich der Information.

Anlage 1 – Beschreibung der Verarbeitung

Art und Zweck der Verarbeitung

Speicherung, Organisation, Anzeige, Synchronisierung zwischen Web- und Mobile-App, Bereitstellung an vom Verantwortlichen eingeladene Personen, Versand von Benachrichtigungen (E-Mail, Push) sowie Löschung von Daten zum Zweck der Tour-, Event- und Produktionsplanung durch den Verantwortlichen. Dazu gehören insbesondere:

  • Tour- und Eventplanung (Zeitpläne, Rundowns, Setlists, Produktionsdaten, Checklisten, Aufgaben)
  • Crew- und Kontaktverwaltung, Einladungen und Crew-Anfragen
  • Reise- und Unterkunftsplanung (Flüge, Reisetage, Hotels, Routen)
  • Gästelisten inklusive QR-Check-in
  • Kommunikation (Chats, Crew-Nachrichten, Kommentare) und Benachrichtigungen
  • Teilen von Tour-Booklets mit Empfänger:innen
  • Speicherung hochgeladener Dateien und Audioaufnahmen
  • Finanzplanung für Touren
  • KI-gestützte Erkennung von Inhalten aus vom Verantwortlichen eingefügten Texten („Smart Paste“), sofern der Verantwortliche diese Funktion nutzt
  • Support, Fehleranalyse und Sicherstellung der Systemsicherheit

Kategorien betroffener Personen

  • Nutzer:innen und Workspace-Mitglieder des Verantwortlichen
  • Crew-Mitglieder, Künstler:innen, Musiker:innen und Techniker:innen
  • Kontaktpersonen (z. B. Veranstalter, Venues, Hotels, Agenturen, Dienstleister)
  • Gäste auf Gästelisten
  • Empfänger:innen von geteilten Booklets und Benachrichtigungen

Kategorien personenbezogener Daten

  • Stammdaten und Kontaktdaten: Name, Rolle/Position, E-Mail-Adresse, Telefonnummer, Unternehmen, Profilbild
  • Planungs- und Einsatzdaten: Zuordnung zu Touren und Events, Zeitpläne, Aufgaben, Notizen
  • Reise- und Unterkunftsdaten: Flugnummern und -zeiten, Reiseverläufe, Hotels und Zimmerzuteilungen, Adressen
  • Gästelistendaten: Vor- und Nachname, E-Mail, Telefon, Unternehmen, Zugangsart, Ticketanzahl, Check-in-Zeitpunkt
  • Kommunikationsdaten: Inhalte von Chats, Nachrichten, Kommentaren und Reaktionen
  • Inhalte hochgeladener Dateien und Audioaufnahmen
  • Finanzdaten zu Touren (z. B. Gagen- und Kostenpositionen), keine Zahlungskartendaten
  • Technische Daten: Geräte- und Push-Token, Benachrichtigungseinstellungen, Protokoll- und Aktivitätsdaten, IP-Adressen

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht planmäßig verarbeitet, siehe § 4 Abs. 2.


Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

  • Zutrittskontrolle: Keine eigenen Serverräume. Sämtliche Systeme werden in Rechenzentren der Unterauftragsverarbeiter (Anlage 3) betrieben, die über physische Zutrittskontrollen gemäß ISO 27001 bzw. SOC 2 verfügen.
  • Zugangskontrolle: Passwörter werden ausschließlich als bcrypt-Hash gespeichert. Optionale Zwei-Faktor-Authentifizierung, Anmeldung über Google OAuth, Bot-Schutz bei Registrierung und Anmeldung (Cloudflare Turnstile), Ratenbegrenzung von Anmelde- und API-Anfragen, automatisches Sperren nach wiederholten Fehlversuchen bei Verifizierungscodes. Administrative Zugänge zu Infrastruktur-Diensten sind mit Zwei-Faktor-Authentifizierung geschützt.
  • Zugriffskontrolle: Mandantentrennung nach Workspaces; rollenbasierte Berechtigungen (Admin, Editor, Viewer) und serverseitige Prüfung jeder Anfrage auf Workspace-Zugehörigkeit. Dateien werden über signierte URLs ausgeliefert. Zugriff auf Produktivdaten durch den Auftragsverarbeiter nur, soweit für Betrieb, Support oder Fehlerbehebung erforderlich.
  • Trennungskontrolle: Logische Trennung der Daten verschiedener Kund:innen; getrennte Entwicklungs- und Produktivumgebungen. Entwicklung erfolgt nicht mit Produktivdaten.
  • Verschlüsselung: Übertragung ausschließlich verschlüsselt (TLS/HTTPS). Verschlüsselung ruhender Daten in Datenbank und Dateispeicher durch die jeweiligen Anbieter. Von Nutzer:innen hinterlegte API-Schlüssel werden zusätzlich mit AES-256-GCM verschlüsselt.

2. Integrität

  • Weitergabekontrolle: Verschlüsselte Übertragung (TLS), signierte Webhooks und Job-Aufrufe, keine Weitergabe an Dritte außer an die in Anlage 3 genannten Unterauftragsverarbeiter.
  • Eingabekontrolle: Protokollierung relevanter Aktionen in einem Aktivitätsprotokoll (ohne Protokollierung von Nutzerinhalten) sowie Protokollierung von E-Mail- und Benachrichtigungszustellungen.

3. Verfügbarkeit und Belastbarkeit

  • Betrieb auf redundanter Cloud-Infrastruktur mit automatischer Skalierung
  • Point-in-Time-Recovery der Datenbank, redundante Speicherung von Dateien beim Speicheranbieter (Erasure Coding)
  • Auswertung von Server- und Fehlerprotokollen, Schutz vor Missbrauch durch Ratenbegrenzung

4. Verfahren zur regelmäßigen Überprüfung

  • Regelmäßige Aktualisierung von Abhängigkeiten und Einspielen von Sicherheitsupdates
  • Code-Reviews und automatisierte Tests vor Veröffentlichungen
  • Regelmäßige interne Sicherheitsüberprüfungen der Authentifizierungs- und Berechtigungslogik
  • Datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO): Daten sind standardmäßig nur innerhalb des eigenen Workspaces sichtbar; Teilen erfordert eine aktive Handlung.
  • Auswahl von Unterauftragsverarbeitern unter Berücksichtigung ihrer Sicherheitszertifizierungen und Abschluss von Auftragsverarbeitungsverträgen

Anlage 3 – Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungOrt der VerarbeitungGrundlage für Drittlandübermittlung
Neon Inc., San Francisco, USAPostgreSQL-Datenbank (Speicherung aller Anwendungsdaten)EU – Frankfurt am Main (AWS eu-central-1)Für Support- und Fernzugriffe: EU-U.S. Data Privacy Framework / Standardvertragsklauseln
Backblaze, Inc., San Mateo, USASpeicherung hochgeladener Dateien, Profilbilder und AudioaufnahmenEU – Amsterdam (eu-central)Für Support- und Fernzugriffe: EU-U.S. Data Privacy Framework / Standardvertragsklauseln
Vercel Inc., San Francisco, USAHosting der Web-App und der Server-Funktionen, Content DeliveryEU – Frankfurt am Main (fra1); Auslieferung statischer Inhalte über weltweites Edge-NetzwerkEU-U.S. Data Privacy Framework / Standardvertragsklauseln
Cloudflare, Inc., San Francisco, USAAuslieferung von Dateien (CDN), Bot-Schutz (Turnstile)Weltweites Edge-Netzwerk, i. d. R. nächstgelegenes RechenzentrumEU-U.S. Data Privacy Framework / Standardvertragsklauseln
Supabase, Inc., San Francisco, USAEchtzeit-Synchronisierung und Präsenzanzeige (flüchtige Übermittlung, keine dauerhafte Speicherung)EU – Frankfurt am Main (AWS eu-central-1)Für Support- und Fernzugriffe: Standardvertragsklauseln
Upstash, Inc., Delaware, USAWarteschlange für zeitgesteuerte Hintergrundaufgaben (Benachrichtigungen)EU – Frankfurt am MainFür Support- und Fernzugriffe: Standardvertragsklauseln
Plus Five Five, Inc. (Resend), San Francisco, USAVersand von System-E-Mails (Einladungen, Benachrichtigungen, Booklets)USAEU-U.S. Data Privacy Framework / Standardvertragsklauseln
650 Industries, Inc. (Expo), Palo Alto, USAZustellung von Push-Benachrichtigungen an die Mobile-AppUSAStandardvertragsklauseln
Apple Inc. / Apple Distribution International Ltd., IrlandZustellung von Push-Benachrichtigungen und Live Activities an iOS-Geräte (APNs)USA / weltweitEU-U.S. Data Privacy Framework / Standardvertragsklauseln
Google Cloud EMEA Ltd., Irland / Google LLC, USAKI-Texterkennung „Smart Paste“ (Gemini API, nur bei Nutzung der Funktion), Adress- und Ortssuche, Karten und Routen (Google Maps Platform), Push-Zustellung an Android-Geräte (Firebase Cloud Messaging)EU / USAEU-U.S. Data Privacy Framework / Standardvertragsklauseln

Nicht als Unterauftragsverarbeiter tätig: Die Zahlungsabwicklung über Stripe betrifft ausschließlich das Vertragsverhältnis zwischen Verantwortlichem und Auftragsverarbeiter; Stripe handelt dabei als eigenständig Verantwortlicher. Für Flugstatus-Abfragen (FlightAware) werden ausschließlich Flugnummern und Daten übermittelt, keine personenbezogenen Daten.