instantpage.at

Rechtliches

Subprozessoren-Übersicht

Die Auftragsverarbeiter und Subprozessoren, die wir zur Leistungserbringung einsetzen — mit Funktion, Sitz und Vertragsgrundlage.

Zur Erbringung unserer Leistungen setzen wir folgende Auftragsverarbeiter und Subprozessoren ein. Mit allen ist ein Auftragsverarbeitungsvertrag (AVV) bzw. Data Processing Agreement (DPA) abgeschlossen.

Diese Liste ist die jeweils aktuelle Version. Bei Beauftragung neuer Subprozessoren werden Sie informiert und haben binnen 30 Tagen Widerspruchsrecht (AVV-Anhang III). Anfragen oder Widersprüche richten Sie bitte an datenschutz@instantpage.at.

  • CloudflareDNS, CDN, Hosting (Workers + Pages), Speicherung (R2), Custom Hostnames, Web Analytics, Auslesen der Import-Ziel-URL beim optionalen Onboarding-Import (Browser Run)
    Verarbeitungsort: USA-Mutterkonzern; Edge-Netz global. Datenhaltende Komponenten EU-gelockt: R2 mit Jurisdiction EU (Hard-Constraint).
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)

  • SupabaseDatenbank, Storage, Authentifizierung
    Verarbeitungsort: Frankfurt (EU)
    Drittland-Bezug: nein

  • StripeZahlungsabwicklung
    Verarbeitungsort: Irland (EU-Hauptsitz) und USA
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)

  • AnthropicKI-Sprachmodell (Claude) für Text-Generierung und Import-Klassifizierung
    Verarbeitungsort: USA
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)

  • Microsoft 365E-Mail-Postfächer (Exchange Online + Protection); weitere Workloads im Tenant nicht aktiv
    Verarbeitungsort: Tenant-Standort Österreich (Customer Data at Rest); zugesicherte Geografie EU/EFTA für operative Verarbeitungen
    Drittland-Bezug: nein (Verarbeitung innerhalb EU/EFTA)

  • ResendTransaktionale E-Mails (Welcome, Trial-Reminder, Forwarder für Kundenseiten)
    Verarbeitungsort: USA mit EU-Servern
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)

  • Cloudflare TurnstileBot-Schutz auf Formularen (token-basiert, ohne Cookies)
    Verarbeitungsort: USA mit EU-Servern
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)

  • HetznerWeiterleitungs-Server für eigene Kunden-Domains: leitet Aufrufe der Domain ohne „www“ auf die www-Adresse weiter (nur bei gebuchter eigener Domain; verarbeitet dabei ausschließlich Verbindungsdaten, keine Inhalte)
    Verarbeitungsort: Deutschland/Finnland (EU)
    Drittland-Bezug: nein

  • easyname.atDomain-Registrierung
    Verarbeitungsort: Österreich
    Drittland-Bezug: nein

Rechtsgrundlage Drittlandsübermittlung

US-basierte Subprozessoren verarbeiten Daten auf Grundlage des EU-U.S. Data Privacy Framework (DPF, Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023, Beschluss (EU) 2023/1795). Alle eingesetzten US-Anbieter sind nach dem DPF zertifiziert. Wir überwachen quartalsweise den Zertifizierungs-Status und Änderungen am Angemessenheitsbeschluss (Schrems-III-Risiko-Monitoring).

Details zu Verarbeitungszwecken und Rechtsgrundlagen finden Sie in unserer Datenschutzerklärung.