Skip to main content

Auftragsverarbeiter (Art. 28 DSGVO)

Zuletzt aktualisiert: 1. März 2026

OpenHospi nutzt die folgenden externen Parteien für die Verarbeitung personenbezogener Daten. Alle Auftragsverarbeiter befinden sich innerhalb der EU/des EWR. Es werden keine personenbezogenen Daten außerhalb des Europäischen Wirtschaftsraums übermittelt.

1. Supabase (Datenbank & Speicher)

RolleAuftragsverarbeiter: Datenbank-Hosting (PostgreSQL) und Dateispeicher (Profilfotos, Zimmerfotos)
StandortDublin, Irland (eu-west-1)
Verarbeitete DatenAlle in der Datenbank gespeicherten personenbezogenen Daten, hochgeladene Fotos
AuftragsverarbeitungsvertragAuftragsverarbeitungsvertrag gem. Art. 28 DSGVO abgeschlossen (Supabase Data Processing Agreement)
SicherheitVerschlüsselung im Ruhezustand und bei der Übertragung, SOC 2 Typ II zertifiziert

2. Vercel (Webhosting & Edge)

RolleAuftragsverarbeiter: Webanwendungs-Hosting, Serverless Functions, Edge-Netzwerk
StandortDublin, Irland (eu-west-1)
Verarbeitete DatenHTTP-Anfragen (IP-Adresse, User Agent) in Serverprotokollen
AuftragsverarbeitungsvertragAuftragsverarbeitungsvertrag gem. Art. 28 DSGVO abgeschlossen (Vercel Data Processing Addendum)
SicherheitAutomatisches HTTPS, DDoS-Schutz, SOC 2 Typ II zertifiziert

3. Upstash (Redis: Ratenbegrenzung)

RolleAuftragsverarbeiter: Redis-Datenbank für Ratenbegrenzung und Missbrauchsprävention
StandortIrland (AWS eu-west-1)
Verarbeitete DatenAnonymisierte Ratenbegrenzungszähler (Nutzer-ID-Hashes). Keine personenbezogenen Daten gespeichert
AuftragsverarbeitungsvertragAuftragsverarbeitungsvertrag gem. Art. 28 DSGVO abgeschlossen (Upstash DPA)
SicherheitVerschlüsselung im Ruhezustand und bei der Übertragung

5. Sentry (Crash-Reporting)

RolleAuftragsverarbeiter: Crash-Reporting und Fehlerüberwachung
StandortFrankfurt, Deutschland (eu-central-1)
Verarbeitete DatenFehlerereignisse, Stack-Traces, Gerätemodell, Betriebssystemversion, App-Version. Keine personenbezogenen Daten: sendDefaultPii deaktiviert, IP-Stripping aktiviert, kein Session-Replay, kein Nutzer-Tracking
AuftragsverarbeitungsvertragAuftragsverarbeitungsvertrag gem. Art. 28 DSGVO abgeschlossen, mit Standardvertragsklauseln (SCCs)
Aufbewahrung90 Tage
SicherheitVerschlüsselung im Ruhezustand und bei der Übertragung. Die internen organisatorischen Metadaten von Sentry (Entwicklerkonten, Projektkonfigurationen, keine Endnutzerdaten) können gemäß der Infrastruktur von Sentry in die USA repliziert werden

6. Expo/EAS (Mobile App-Verteilung)

RolleAuftragsverarbeiter: Mobile App-Builds, Over-the-Air (OTA) Updates und App-Verteilung
StandortVereinigte Staaten (Google Cloud Platform). Build-Server verarbeiten ausschließlich App-Quellcode und erzeugen Binaries. Keine personenbezogenen Endnutzerdaten sind betroffen
Verarbeitete DatenApp-Quellcode, JavaScript-Bundles, Build-Metadaten. Keine personenbezogenen Daten von Endnutzern erhoben
AuftragsverarbeitungsvertragExpo Nutzungsbedingungen und Datenschutzrichtlinie gelten. Expo erfüllt das EU-US Data Privacy Framework und verwendet Standardvertragsklauseln (SCCs) für internationale Übermittlungen
DSGVO-RelevanzEs werden keine personenbezogenen Endnutzerdaten an EAS-Build-Server übermittelt oder dort verarbeitet. Nur App-Quellcode und Bundles werden verarbeitet. Die internationalen Übermittlungsgarantien von Expo (EU-US DPF, SCCs) bieten zusätzlichen Schutz gemäß Art. 45-46 DSGVO
SicherheitSignierte Updates, ausschließlich HTTPS-Auslieferung, Code-Signierung für OTA-Updates