Unterauftragsverarbeiter- und Dienstleisterliste
Kundenversion · Anlage zum AVV · Transparenzinformation
| Dokumenttyp | Anlage zum AVV / Unterauftragsverarbeiter- und Dienstleistertransparenz |
| Version | 1.1 |
| Stand | 11. August 2026 |
| Status | Freigabefassung für Kunden- und Vertragsunterlagen |
| Betreiber | Tobias Weirich · BetriebPlus |
| Kontakt | datenschutz@betriebplus.com · support@betriebplus.com |
Hinweis zur Verwendung. Diese Liste beschreibt die von BetriebPlus unmittelbar eingesetzten Anbieter, soweit sie im Rahmen der Leistungserbringung personenbezogene Daten verarbeiten können. Sie ist als Kundentransparenz und als Anlage zum Vertrag zur Auftragsverarbeitung gedacht. Die jeweiligen Anbieter können ihrerseits weitere Unterauftragsverarbeiter einsetzen; hierfür wird auf die jeweils aktuelle Anbieterinformation verwiesen.
1. Zweck und Geltungsbereich
BetriebPlus verarbeitet im Auftrag von Kundenbetrieben personenbezogene Daten, soweit Kunden die Web-App für ihre interne Organisation nutzen. Diese Liste benennt die hierfür unmittelbar eingesetzten Unterauftragsverarbeiter und technischen Dienstleister, beschreibt deren Zweck, den möglichen Datenbezug sowie relevante Verarbeitungsorte und Transfergrundlagen.
Die Einordnung richtet sich nach der tatsächlichen Verarbeitung. Ein Anbieter kann zugleich technische Infrastruktur bereitstellen und – soweit er dabei personenbezogene Kundendaten im Auftrag verarbeitet – Unterauftragsverarbeiter im Sinne von Art. 28 DSGVO sein.
Abgrenzung. Nicht aufgeführt werden reine Entwicklungswerkzeuge oder sonstige Anbieter, an die bestimmungsgemäß keine produktiven Kunden- oder Beschäftigtendaten übermittelt werden. Werden neue produktive Anbieter eingeführt, wird diese Liste vor oder spätestens mit deren Einsatz entsprechend dem im AVV geregelten Änderungsverfahren aktualisiert.
2. Aktuell eingesetzte Anbieter
| Anbieter | Leistung | Verarbeitungsort / Bezug | Datenkategorien | Vertrags-/Transfergrundlage | Status |
|---|---|---|---|---|---|
| Vercel Inc. | Hosting von Website und Web-App, CDN, Vercel Functions, Deployment, Runtime-Logs | US-Anbieter; dynamische Funktionen für BetriebPlus in fra1 / Frankfurt (EU); CDN global verteilt | Zugriffs- und Requestdaten, technische Metadaten; App-Daten soweit für serverseitige Verarbeitung erforderlich | Vercel DPA; EU-U.S. DPF und SCC, soweit einschlägig | Produktiv eingesetzt |
| Supabase Pte. Ltd. | PostgreSQL, Auth, Sessions, Logs, Backups sowie privater Storage für freigeschaltete Module | Vertragspartner Singapur; primäre BetriebPlus-Projektregion Frankfurt / EU; mögliche Support- und Subprozessorzugriffe außerhalb des EWR | Authentifizierungs-, Nutzer-, Betriebs- und Anwendungsdaten, Logs, Backups; ggf. E-Rechnungsdateien | Supabase DPA inkl. SCC; TIA und zusätzliche Maßnahmen | Produktiv eingesetzt |
| IONOS SE | SMTP-Versand für Einladungs-/Reset-/Systemmails sowie Support-Mailbox | Deutschland; weitere Verarbeitungsorte nach aktueller IONOS-Unterauftragnehmerkette | E-Mail-Adressen, Namen, Mailinhalte, Versand-/Zustellmetadaten, Supportkommunikation | IONOS AVV / AGB-Regelung nach Anbieterprozess | Produktiv eingesetzt |
| UptimeRobot s. r. o. | Verfügbarkeitsmonitoring ausgewählter öffentlicher Endpunkte und Alarmierung | Slowakei / EU; einzelne Unterauftragsverarbeiter auch in den USA | Monitoring-URL, Verfügbarkeits- und Antwortmetadaten, technische IP-/Logdaten, Betreiber-/Alarmkontakte | UptimeRobot DPA; SCC für Drittlandtransfers, soweit einschlägig | Produktiv eingesetzt |
Die Übersicht beschreibt direkte BetriebPlus-Anbieter. Unterauftragsverarbeiter dieser Anbieter werden nicht als eigene BetriebPlus-Vertragspartner dargestellt; maßgeblich sind deren jeweils aktuelle Subprozessorlisten.
3. Anbieterprofile
3.1 Vercel Inc.
Vercel stellt die Hosting- und Laufzeitplattform für die öffentliche Website und die BetriebPlus-Web-App bereit. Dazu gehören insbesondere Deployment, CDN-Auslieferung, die Ausführung serverseitiger Next.js-Funktionen und technische Runtime-Logs.
- Dynamische BetriebPlus-Funktionen sind auf die Region fra1 (Frankfurt, EU) konfiguriert.
- Das CDN ist global verteilt; Vercel ist ein US-Unternehmen und kann internationale Verarbeitungsvorgänge einbeziehen.
- Es ist nicht vorgesehen, Passwörter, Geheimnisse oder unnötige personenbezogene Inhalte in Runtime- oder Build-Logs zu schreiben.
- Vercel führt eine eigene, laufend aktualisierte Liste seiner Unterauftragsverarbeiter.
Vertrags- und Transferrahmen: Vercel-DPA für Pro-/Enterprise-Kunden; DPF und Standardvertragsklauseln soweit anwendbar.
3.2 Supabase Pte. Ltd.
Supabase stellt die zentrale Datenbank- und Authentifizierungsinfrastruktur bereit. Zusätzlich werden plattformbezogene Logs, Backups und – für hierfür freigeschaltete Module – privater Object Storage verwendet.
- Primäre Projektregion der BetriebPlus-Produktionsumgebung: Frankfurt / EU.
- Supabase Auth verarbeitet insbesondere E-Mail-Adressen, Auth-IDs, Passwort-Hashes, Sessions und Login-Ereignisse.
- Die PostgreSQL-Datenbank verarbeitet die fachlichen Betriebs- und Nutzerdaten der App.
- Für das freigeschaltete E-Rechnungsmodul kann privater Supabase Storage zur Speicherung von Originaldateien verwendet werden.
- Der Vertragspartner hat Sitz in Singapur; Support-, Plattform- oder Unterauftragsverarbeitung kann zusätzliche Drittlandbezüge verursachen.
Vertrags- und Transferrahmen: unterzeichnetes Supabase-DPA mit EU-Standardvertragsklauseln; ergänzende Transfer-Impact-Prüfung und technische Schutzmaßnahmen.
3.3 IONOS SE
IONOS wird für den transaktionalen E-Mail-Versand sowie für die Support-Mailbox von BetriebPlus eingesetzt. Hierüber werden insbesondere Einladungs-, Passwort-Reset- und System-E-Mails versendet sowie Supportanfragen empfangen.
- Supportkommunikation soll keine Passwörter, Diagnosen, medizinischen Unterlagen oder ungeschwärzten sensiblen Screenshots enthalten.
- Abgeschlossene Supportkommunikation wird nach der internen Aufbewahrungsregel grundsätzlich nicht unbegrenzt vorgehalten.
- IONOS verwaltet eine eigene Liste eingesetzter Unterauftragnehmer; diese wird im Rahmen der regelmäßigen Anbieterprüfung berücksichtigt.
Vertragsrahmen: IONOS-AVV bzw. AVV-Regelung als Bestandteil der AGB nach dem aktuellen Anbieterprozess.
3.4 UptimeRobot s. r. o.
UptimeRobot wird zur technischen Verfügbarkeitsüberwachung ausgewählter öffentlicher BetriebPlus-Endpunkte eingesetzt. Das Monitoring ist so ausgestaltet, dass keine eigentlichen App-Inhalte oder Beschäftigtendaten an den Dienst übertragen werden.
- Überwacht werden insbesondere Erreichbarkeit, Antwortstatus und Reaktionszeiten.
- Verarbeitet werden technische Monitoring- und Kontaktdaten; besondere Kategorien personenbezogener Daten sind nicht vorgesehen.
- UptimeRobot nennt primäre Verarbeitung in der EU und zusätzliche US-Unterauftragsverarbeiter für einzelne Infrastrukturleistungen.
Vertrags- und Transferrahmen: UptimeRobot DPA Version 2.0; Standardvertragsklauseln für einschlägige Drittlandtransfers.
4. Drittlandübermittlungen
BetriebPlus trifft keine pauschale Aussage, dass sämtliche Daten ausschließlich innerhalb der EU oder des EWR verarbeitet werden. Die primären App- und Datenbankpfade werden soweit möglich in europäischen Regionen betrieben; einzelne Anbieter haben jedoch ihren Sitz in Drittländern oder setzen internationale Unterauftragsverarbeiter ein.
Schutzmechanismen. Drittlandverarbeitungen werden nur auf Grundlage eines zulässigen Transfermechanismus eingesetzt. Je nach Anbieter kommen insbesondere ein Angemessenheitsbeschluss, das EU-U.S. Data Privacy Framework und/oder die EU-Standardvertragsklauseln sowie ergänzende Transfer-Impact-Prüfungen und technische bzw. organisatorische Maßnahmen in Betracht.
Für BetriebPlus sind insbesondere der US-Bezug von Vercel, der Vertragspartner-Sitz von Supabase in Singapur sowie einzelne US-Unterauftragsverarbeiter von UptimeRobot relevant. Die jeweils geltende rechtliche und vertragliche Absicherung wird im internen Transferregister und in der TIA-Dokumentation gepflegt.
5. Unterauftragsverarbeiter der Anbieter
Die oben genannten Anbieter können zur Leistungserbringung weitere Unterauftragsverarbeiter einsetzen. Da sich diese Listen unabhängig von BetriebPlus ändern können, werden sie nicht statisch vollständig in diesem Dokument wiederholt. Maßgeblich sind die aktuellen Anbieterlisten sowie die im jeweiligen DPA vorgesehenen Informations- und Widerspruchsmechanismen.
| Direktanbieter | Aktuelle Anbieterinformation | Hinweis |
|---|---|---|
| Vercel Inc. | security.vercel.com / Vercel Subprocessors | Funktionen und Verarbeitungsorte werden dort aktuell geführt. |
| Supabase Pte. Ltd. | Supabase DPA, Schedule 3 | Enthält die jeweils benannten Unterauftragsverarbeiter und deren Zwecke. |
| IONOS SE | IONOS Kundenportal / AVV-Unterauftragnehmerliste | IONOS führt die aktuelle Liste im Kundenbereich fort. |
| UptimeRobot s. r. o. | uptimerobot.com/privacy / DPA Annex 3 | Aktuelle Unterauftragsverarbeiter und Verarbeitungsorte werden dort veröffentlicht. |
6. Nicht als direkte Unterauftragsverarbeiter eingesetzt
Nach dem derzeitigen Produktstand werden folgende Kategorien nicht als direkte BetriebPlus-Unterauftragsverarbeiter für Kundendaten eingesetzt:
- Werbe- oder Retargetingdienste und Produktanalyse-Tracker
- externer Consent-Manager für nicht notwendige Trackingtechnologien
- externer Error-Tracking-Dienst wie Sentry als direkter BetriebPlus-Vertragspartner
- Zahlungsdienstleister für automatisiertes Billing
- externer Push-Dienst für Hintergrundbenachrichtigungen
- KI-Dienste zur Verarbeitung von Kunden-, Beschäftigten- oder Chatdaten
Dass einzelne direkte Anbieter solche Unternehmen ihrerseits als eigene Unterauftragsverarbeiter einsetzen, ist hiervon zu unterscheiden und wird über deren Anbieterlisten erfasst.
GitHub wird für Quellcode und Entwicklungsworkflow eingesetzt. Produktive Kunden-, Beschäftigten- oder Rechnungsdaten, Datenbank-Dumps und Secrets sind dort kein zulässiger Inhalt. GitHub wird deshalb im vorgesehenen Betriebsmodell nicht allein wegen der Repository-Nutzung als Unterauftragsverarbeiter für Kundendaten geführt.
7. Änderung und Information
Der Einsatz neuer oder der Ersatz bestehender Unterauftragsverarbeiter richtet sich nach dem Vertrag zur Auftragsverarbeitung. BetriebPlus informiert Auftraggeber nach dem dort vereinbarten Änderungsverfahren. Im Regelfall erfolgt die Information mit angemessenem Vorlauf; soweit vorgelagerte Anbieter eine entsprechend lange Vorankündigung ermöglichen, grundsätzlich mindestens 30 Kalendertage vor dem Einsatz. Bei kurzfristigen Anbieteränderungen erfolgt die Information unverzüglich nach Kenntnis unter Wahrung der vertraglichen Rechte des Auftraggebers.
- Der Auftraggeber kann aus angemessenen datenschutzrechtlichen Gründen widersprechen.
- BetriebPlus prüft Einwände und versucht, eine zumutbare Lösung zu finden.
- Neue produktive Anbieter werden intern vor ihrer Aktivierung auf DPA/AVV, Sicherheit, Unterauftragsverarbeiter und Drittlandtransfers geprüft.
- Diese Liste wird bei wesentlichen Anbieter- oder Architekturänderungen aktualisiert.
8. Datenschutzkontakt
Fragen zu dieser Liste oder zu Unterauftragsverarbeitern können gerichtet werden an:
- Datenschutz: datenschutz@betriebplus.com
- Support: support@betriebplus.com
9. Quellen und Dokumentationsstand
Die folgenden offiziellen Anbieterinformationen wurden für diese Fassung herangezogen. Für die Vertragsakte werden maßgebliche DPA-/AVV-Fassungen und relevante Anbieterlisten zusätzlich intern archiviert.
| Quelle | Adresse | Prüfhinweis |
|---|---|---|
| Vercel DPA | vercel.com/legal/dpa | Stand: 17.03.2026 / wirksam ab 31.03.2026 |
| Vercel Security / Subprocessors | security.vercel.com | laufend aktualisiert |
| Supabase DPA | supabase.com/legal/dpa | aktuelle Anbieterfassung; DPA-Version 01.06.2026 geprüft |
| IONOS AVV-Hinweise | ionos.de/hilfe/datenschutz | AVV für neue Verträge seit 19.07.2022 in AGB integriert |
| UptimeRobot DPA | uptimerobot.com/dpa | Version 2.0, 21.04.2026 |
| UptimeRobot Privacy / Subprocessors | uptimerobot.com/privacy | laufend aktualisiert |
Versionshinweis. Diese Fassung ersetzt Version 1.0 vom 09. August 2026. Wesentliche Änderung: Klarstellung zu GitHub als reine Entwicklungs-/Repository-Infrastruktur ohne Unterauftragsverarbeiter-Einordnung, entsprechend der aktualisierten Anlage 3 des AVV (Version 3.0 vom 11. August 2026).
Frühere Änderung (Version 1.0): Aktualisierung der Vercel-Region auf Frankfurt, Aktualisierung des Supabase- und IONOS-Vertragsstatus, Aufnahme von Supabase Storage für freigeschaltete Module, Aufnahme von UptimeRobot sowie Entfernung interner Freigabe- und Prüfanweisungen aus der Kundenversion.
Diese Liste ist eine Anlage zum Vertrag zur Auftragsverarbeitung und ergänzt dessen Anlage 3. Weitere Angaben zur Datenverarbeitung enthält die Datenschutzerklärung.