Unterauftragsverarbeiter
Stand: 05.08.2026
Für den Betrieb der Bewillo-Plattform setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter bzw. Unterauftragsverarbeiter ein. Diese Liste schafft Transparenz darüber, welche Dienste welche Daten wo verarbeiten — auch dort, wo ein in der EU betriebener Dienst von einem US-Unternehmen bereitgestellt wird. Sie ergänzt unsere Datenschutzerklärung und kann von unseren Auftraggebern (Bildungsträgern) für die eigene Auftragsverarbeitung herangezogen werden.
Hinweis zur Datenübermittlung: Mehrere der unten aufgeführten Dienste werden von Unternehmen mit Sitz in den USA betrieben; die Verarbeitung erfolgt überwiegend auf Servern in der EU (Frankfurt am Main). Nach US-Recht (CLOUD Act, FISA 702) kann ein behördlicher Zugriff auf Daten, die der Kontrolle eines US-Unternehmens unterliegen, nicht vollständig ausgeschlossen werden. Wir sichern Übermittlungen über EU-Standardvertragsklauseln (SCCs) bzw. das EU-US Data Privacy Framework (DPF), Verschlüsselung und Datenminimierung ab. Details in der Datenschutzerklärung.
Eingesetzte Dienste
Vercel
Vercel Inc. · USA- Zweck
- Hosting der Anwendung, Auslieferung der Website (CDN)
- Verarbeitungsregion
- fra1 / eu-central-1 (Frankfurt) — Server-Funktionen
- Datenkategorien
- Zugriffsdaten (IP-Adresse, Browser-/Geräteinformationen, Zeitstempel)
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Server-Funktionen sind auf die Region Frankfurt (fra1) festgelegt.
Vercel Blob
Vercel Inc. · USA- Zweck
- Speicherung generierter Antragsdokumente (PDF)
- Verarbeitungsregion
- fra1 (Frankfurt)
- Datenkategorien
- Antrags- und Teilnehmerdaten in Dokumentform
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Blob-Store auf die Region Frankfurt (fra1) festgelegt; Vercel als US-Unternehmen bleibt über DPF/SCCs abgesichert.
Vercel Analytics & Speed Insights
Vercel Inc. · USA- Zweck
- Reichweiten- und Performance-Analyse der Website — nur mit Einwilligung (consent-gated)
- Verarbeitungsregion
- fra1 (Frankfurt)
- Datenkategorien
- Zugriffsdaten (aggregierte Seitenaufrufe, Web-Vitals, Geräteinformationen) — keine PII bei konsentierter Aktivierung
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Nur nach erteilter Cookie-Einwilligung aktiv; kein Einsatz ohne Consent. Server-Funktionen und Analytics-Endpunkte auf die Region Frankfurt (fra1) festgelegt; Vercel als US-Unternehmen bleibt über DPF/SCCs abgesichert.
Cloudflare
Cloudflare, Inc. · USA- Zweck
- DNS-Verwaltung der Domains sowie Cloudflare Tunnel (TLS-Terminierung, Reverse-Proxy, DDoS-/WAF-Schutz) für die selbst gehosteten Dienste auf eigener Serverinfrastruktur (workflow.bewillo.de Workflow-Server, sign.bewillo.de Signaturseite, gateway.bewillo.de KI-Gateway)
- Verarbeitungsregion
- Globales Edge-Netzwerk; TLS-Terminierung ohne Data Localization Suite an der nächstgelegenen Edge-Location (in der Praxis Frankfurt, jedoch ohne vertraglich zugesicherte EU-Bindung)
- Datenkategorien
- DNS-Auflösung (angefragte Hostnamen, kein Inhalt). Über workflow.bewillo.de server-zu-server-Workflow-Ereignisse in Übertragung (Antrags- und Mandanten-Kennungen sowie Verarbeitungsmetadaten). Über sign.bewillo.de zusätzlich Endnutzer-Signatursitzungen in Übertragung: die Signaturseite und die dabei ausgetauschten Signaturdaten werden an der Cloudflare-Edge TLS-terminiert. Über gateway.bewillo.de personenbezogene, datenminimierte KI-Anfragen in Übertragung zum selbst betriebenen KI-Gateway (Begründungstext-Prompts: Vorname, Rolle, Bildungsabschluss, Tätigkeiten; Nachname und Unternehmensname durch reversible Tokens ersetzt; die dafür vorgesehenen Datenfelder für SVN, Adresse, Geburtsdatum, E-Mail und Bankdaten werden nicht in den Prompt übernommen)
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Cloudflare terminiert die TLS-Verbindung für workflow.bewillo.de, sign.bewillo.de und gateway.bewillo.de (Cloudflare Tunnel) und verwaltet die DNS-Auflösung der Domains; die dahinterliegenden Dienste (Workflow-Server, DocuSeal-Signaturseite, KI-Gateway) laufen auf eigener Serverinfrastruktur bei Hetzner in Nürnberg. Als US-Unternehmen mit globalem Edge-Netzwerk ist der Drittlandtransfer über DPF und SCCs abgesichert; der Auftragsverarbeitungsvertrag bindet über das Cloudflare Customer DPA, das über die Cloudflare Self-Serve Subscription Agreement per Verweis einbezogen wird (auto-applied, wie bei Vercel/Neon). Über sign.bewillo.de durchlaufen auch Endnutzer-Signatursitzungen die Cloudflare-Edge (TLS-Terminierung); über gateway.bewillo.de personenbezogene, datenminimierte KI-Prompts, in denen Nachname und Unternehmensname durch reversible Tokens ersetzt sind; über workflow.bewillo.de ausschließlich server-zu-server-Ereignisse.
Neon
Neon, LLC (Databricks-Konzern) · USA- Zweck
- Datenbank (PostgreSQL) der Plattform sowie der selbst betriebenen DocuSeal-Signaturinstanz (Datenbank docuseal)
- Verarbeitungsregion
- AWS eu-central-1 (Frankfurt)
- Datenkategorien
- alle Antrags-, Teilnehmer- und Kontodaten; zusätzlich DocuSeal-Signatur-Metadaten (Unterschrift, IP-Adresse, Zeitstempel)
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Seit der Übernahme durch Databricks firmiert Neon als Neon, LLC; der AVV läuft über die Databricks-Konzernvereinbarung.
Hetzner
Hetzner Online GmbH · Deutschland- Zweck
- Server-Hosting der selbst betriebenen Dienste (DocuSeal-Signaturseite, Inngest-Workflows, KI-Gateway) sowie Object Storage (S3) für die signierten Antragsdokumente
- Verarbeitungsregion
- Server: Nürnberg (nbg1). Object Storage: Nürnberg (nbg1), DR-Replikat Falkenstein (fsn1)
- Datenkategorien
- Signierte Antragsdokumente (Vollmacht/Erhebungsbögen) at-rest in Hetzner Object Storage, mit Teilnehmer-Stammdaten, Sozialversicherungsnummer, Angaben zum Grad der Behinderung (besondere Kategorie nach Art. 9 DSGVO) und Signaturdaten (Unterschrift, IP-Adresse, Zeitstempel); zusätzlich transiente Verarbeitung der Antrags- und Teilnehmerdaten in der Rechenleistung der selbst betriebenen Dienste. Keine Bank-/Zahlungsdaten
- Übermittlung / Schutz
- AVV (Art. 28 DSGVO); keine Drittlandübermittlung (Verarbeitung ausschließlich in Deutschland)
Deutsches Unternehmen; Rechenzentren und Object Storage in Deutschland (Server Nürnberg; Object Storage Nürnberg mit DR-Replikat Falkenstein), keine Drittlandübermittlung. AVV nach Art. 28 DSGVO im Hetzner-Kundenkonto abgeschlossen; die technischen und organisatorischen Maßnahmen sind extern (TÜV Rheinland) geprüft. Auf den Hetzner-Servern laufen die selbst betriebenen Dienste (Compute); die signierten Signaturdokumente liegen zusätzlich at-rest in Hetzner Object Storage (privat, Nürnberg; zur Ausfallsicherheit repliziert in ein privates Hetzner-Bucket in Falkenstein, ebenfalls Deutschland).
Clerk
Clerk, Inc. · USA- Zweck
- Authentifizierung und Nutzerkonten
- Verarbeitungsregion
- USA (keine EU-Datenresidenz)
- Datenkategorien
- E-Mail-Adresse, Name, Login-Metadaten
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Authentifizierungsdaten werden in den USA verarbeitet; der Drittlandtransfer ist über DPF und SCCs abgesichert.
AWS Bedrock
Amazon Web Services, Inc. · USA- Zweck
- KI-Inferenz für Begründungstexte
- Verarbeitungsregion
- eu-central-1 (Frankfurt)
- Datenkategorien
- Personenbezogene Prompt-Daten: Vorname (für die Anrede), Rolle, Bildungsabschluss und Tätigkeiten; Nachname und Unternehmensname durch reversible Tokens ersetzt und serverseitig zurückgesetzt; die dafür vorgesehenen Datenfelder für SVN, Adresse, Geburtsdatum, E-Mail und Bankdaten werden nicht in den Prompt übernommen
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Bedrock speichert Ein-/Ausgaben nicht dauerhaft, nutzt sie nicht zum Training und gibt sie nicht an Modellanbieter weiter; Verarbeitung in der EU-Region Frankfurt.
Anthropic (über AWS Bedrock)
Zugriff ausschließlich über Amazon Bedrock — kein Direktvertrag · USA- Zweck
- KI-Modell (Claude-Familie) innerhalb von AWS Bedrock
- Verarbeitungsregion
- eu-central-1 (Frankfurt)
- Datenkategorien
- Personenbezogene Prompt-Daten: Vorname (für die Anrede), Rolle, Bildungsabschluss und Tätigkeiten; Nachname und Unternehmensname durch reversible Tokens ersetzt und serverseitig zurückgesetzt; die dafür vorgesehenen Datenfelder für SVN, Adresse, Geburtsdatum, E-Mail und Bankdaten werden nicht in den Prompt übernommen
- Übermittlung / Schutz
- über den AWS-AVV abgedeckt
Das Modell wird ausschließlich innerhalb von AWS Bedrock aufgerufen; kein eigenständiger Zugriff, kein Training, keine Weitergabe.
Resend
Plus Five Five, Inc. (Resend) · USA- Zweck
- Versand transaktionaler E-Mails (Magic-Links, Benachrichtigungen)
- Verarbeitungsregion
- Versand-Region EU (Irland); Speicherung in den USA
- Datenkategorien
- E-Mail-Adresse, Name, Nachrichteninhalt (Link); bei der Termin-E-Mail zusätzlich die Kontaktdaten der versendenden Person des Trägers (Telefonnummer, Terminbuchungslink, abweichende Antwort-Adresse)
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Die EU-Versandregion (eu-west-1, Irland) steuert nur den Versandweg, nicht den Speicherort: Laut Resend werden alle Kontodaten, E-Mail-Metadaten, Empfängerdaten, Logs und API-Daten unabhängig von der gewählten Versandregion in den USA gespeichert. Der EU-US-Transfer ist über AVV, EU-US Data Privacy Framework und SCCs abgesichert.
Upstash
Upstash, Inc. · USA- Zweck
- Rate-Limiting / Missbrauchsschutz (Redis)
- Verarbeitungsregion
- AWS eu-central-1 (Frankfurt)
- Datenkategorien
- IP-Adresse / Kennung (kurzlebig)
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Als US-Unternehmen trotz EU-Region (Frankfurt) CLOUD-Act-relevant; Drittlandtransfer über DPF/SCCs abgesichert.
PostHog
PostHog Inc. · USA- Zweck
- Browserseitige Produktanalyse und Sitzungsaufzeichnung nur mit Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sowie einwilligungsunabhängige serverseitige Betriebs- und Nutzungstelemetrie (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO)
- Verarbeitungsregion
- PostHog Cloud EU — AWS eu-central-1 (Frankfurt)
- Datenkategorien
- Browserseitig (mit Einwilligung): Nutzungsereignisse, pseudonyme Kennung (IP-Erfassung in der EU-Cloud standardmäßig deaktiviert); Sitzungsaufzeichnungen ausschließlich im eingeloggten Bereich. Alle Eingabefelder und Textinhalte werden bereits im Browser maskiert, bevor Daten übertragen werden (maskAllInputs, maskTextSelector "*"); öffentliche Signatur-, Upload- und Download-Seiten (/sign, /upload, /download) sowie Marketingseiten werden nicht aufgezeichnet. Serverseitig (ohne Einwilligung, Art. 6 Abs. 1 lit. f): pseudonyme Betriebs- und Nutzungskennzahlen, unter anderem pseudonyme Kennung (tenantId), Antrags-ID, Stripe-Rechnungs-/Abonnement-IDs, Tarif, Kosten-, Umsatz-, Versand- und KI-Token-/Generierungsmetriken, Antragserstellung und -ergebnis (Antragsart, Teilnehmerzahl, Kurs-/Maßnahmenkennung je Antrag, Tarif-Kontingent-Nutzung, Dokument-Lebenszyklus [Erzeugung/Bearbeitung/Freigabe] inkl. bearbeiteter Feldkennungen ohne Feldwerte, Bewilligungsstatus, Ablehnungsgrund-Kategorie) sowie Partner-/Provisionskennzahlen (Partner-ID und -Kürzel, Rechnungs- und Provisionsbeträge) sowie ein browserseitig mit Einwilligung (Art. 6 Abs. 1 lit. a) gesetztes, lesbares Gruppen-Label des Bildungsträgers (Firmen-/Anzeigename und Kürzel) für Group-Analytics-Auswertungen; ohne Teilnehmer-Namen, -E-Mail-Adresse, -Sozialversicherungsnummer oder IP-Adresse
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Zwei Rechtsgrundlagen: browserseitige Analyse und Sitzungsaufzeichnung nur nach Ihrer Einwilligung (Art. 6 Abs. 1 lit. a); serverseitige pseudonyme Betriebs- und Nutzungstelemetrie auf Grundlage des berechtigten Interesses (Art. 6 Abs. 1 lit. f, Widerspruch nach Art. 21 möglich). Alle Daten in der EU-Cloud (Frankfurt). Sitzungsaufzeichnung ist auf den eingeloggten Bereich beschränkt und maskiert alle Eingaben und Texte; Teilnehmer-Signaturseiten werden nie aufgezeichnet. Die serverseitige Telemetrie enthält keine personenbezogenen Teilnehmerdaten.
Sentry
Functional Software, Inc. · USA- Zweck
- Fehler- und Diagnoseüberwachung
- Verarbeitungsregion
- EU (Frankfurt) — de.sentry.io
- Datenkategorien
- technische Fehlerdaten, ggf. IP-Adresse
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Fehlerdaten in Frankfurt; Kontostammdaten werden zentral in den USA gehalten.
HubSpotfakultativ
HubSpot, Inc. · USA- Zweck
- CRM-Synchronisation (optional, vom Kunden aktiviert)
- Verarbeitungsregion
- EU-Rechenzentrum Frankfurt (abhängig von der Portal-Konfiguration)
- Datenkategorien
- Antrags- und Kontaktdaten
- Übermittlung / Schutz
- AVV · EU-US Data Privacy Framework · SCCs
Nur bei ausdrücklicher Aktivierung durch den Kunden; das EU-Rechenzentrum hängt von der HubSpot-Portal-Konfiguration ab.
Stripe
Stripe Payments Europe, Ltd. (Irland) / Stripe, LLC (USA, DPF-zertifizierte Einheit) · Irland / USA- Zweck
- Zahlungsabwicklung (Rechnungsdaten des Bildungsträgers — keine Teilnehmerdaten)
- Verarbeitungsregion
- Keine wählbare EU-Residenz; Übermittlung in die USA
- Datenkategorien
- Zahlungsdaten (Karten-/Bankdaten, Rechnungsdaten des Vertragspartners/Bildungsträgers)
- Übermittlung / Schutz
- SCCs (Modul 1 — C2C) · EU-US Data Privacy Framework
Stripe handelt für Zahlungsdaten als eigenständiger Verantwortlicher (kein Auftragsverarbeiter i. S. d. Art. 28 DSGVO); EU-Vertragspartner ist Stripe Payments Europe, Ltd. (Irland). Teilnehmerdaten erreichen Stripe nicht.
Selbst gehostete Infrastruktur
Die folgenden Komponenten betreiben wir selbst auf eigener Serverinfrastruktur bei Hetzner in Nürnberg; sie sind keine Drittanbieter-Unterauftragsverarbeiter:
- DocuSeal — Digitale Signaturseite, selbst gehostet bei Hetzner in Nürnberg; Datenbank in Neon (eu-central-1), Signatur-Dokumente in Hetzner Object Storage (Nürnberg, zur Ausfallsicherheit repliziert nach Falkenstein, ebenfalls Deutschland)
- Inngest — Hintergrundverarbeitung (Workflows), selbst gehostet bei Hetzner in Nürnberg; Zustands-Datenbank in Neon (eu-central-1)
- KI-Gateway — Selbst betriebenes KI-Gateway (Routing zu AWS Bedrock eu-central-1), selbst gehostet bei Hetzner in Nürnberg
Änderungen dieser Liste
Wir aktualisieren diese Liste, wenn sich der Kreis der eingesetzten Dienste ändert. Auftraggeber, mit denen ein Auftragsverarbeitungsvertrag (AVV) besteht, informieren wir über die Hinzunahme oder den Austausch eines Unterauftragsverarbeiters vorab; ein Widerspruch kann innerhalb von 14 Kalendertagen nach der Mitteilung erhoben werden. Maßgeblich ist jeweils die hier veröffentlichte Fassung mit dem oben genannten Stand.