Auftragsverarbeitung für die Taskey Betriebsplattform
Auftragsverarbeiter: Schulz & Stosse GbR, In der Acht 44, 66333 Völklingen, Deutschland (nachfolgend „Taskey")Verantwortlicher: der Kunde gemäß Hauptvertrag (nachfolgend „Kunde")Stand: August 2026
Präambel
Die Parteien haben einen Vertrag über die Nutzung der Taskey Betriebsplattform (SaaS) geschlossen (der „Hauptvertrag"). Im Rahmen dieses Vertrages verarbeitet Taskey personenbezogene Daten im Auftrag des Kunden. Um den Anforderungen des Art. 28 DSGVO Rechnung zu tragen, schließen die Parteien den vorliegenden Auftragsverarbeitungsvertrag (nachfolgend „AVV"). Der AVV tritt gemeinsam mit dem Hauptvertrag in Kraft und endet mit dessen Beendigung, sofern nicht ausdrücklich eine längere Geltung vereinbart ist.
§ 1 Gegenstand und Dauer
Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch Taskey im Zusammenhang mit dem Betrieb und der Bereitstellung der Taskey Betriebsplattform (Web-Dashboard, Mobile Apps, API, Datenbank, Objekt-Speicher, Benachrichtigungsdienste) sowie damit verbundenen Support-Leistungen.
Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages. Nachlaufende Verpflichtungen (insbesondere Löschung, Rückgabe, gesetzliche Aufbewahrung) bleiben davon unberührt (§ 13).
§ 2 Art, Umfang und Zweck der Verarbeitung
Art der Verarbeitung: Erhebung, Speicherung, strukturierte Verwaltung, Anzeige, Änderung, Übermittlung an vom Kunden autorisierte Empfänger, Sicherung und Löschung personenbezogener Daten in einer mandantenfähigen SaaS-Umgebung.
Umfang: Die Verarbeitung umfasst alle Verarbeitungsvorgänge, die für die vertragsgemäße Bereitstellung, den Betrieb, die Weiterentwicklung, die Sicherheit und den Support der Betriebsplattform erforderlich sind, einschließlich technischer Protokollierung (Logs), Backups und Fehleranalyse.
Zweck: Digitale Betriebsführung des Kunden (Auftragsplanung, Zeiterfassung, Anwesenheits- und Leistungsnachweis über NFC, Foto-Dokumentation, Kommunikation mit den Auftraggebern des Kunden über das Portal „Taskey Share", Rechnungsstellung und angrenzende Prozesse). Zwecke, die außerhalb dieses vertraglichen Rahmens liegen, sind Taskey nicht gestattet.
§ 3 Kategorien betroffener Personen
Mitarbeitende des Kunden (Angestellte, Aushilfen, Auszubildende)
Subunternehmer und deren Mitarbeitende, sofern sie im System hinterlegt werden
Ansprechpartner der Auftraggeber des Kunden (Gebäudeeigentümer, Facility-Manager, Verwaltungen)
Kontaktpersonen am Einsatzobjekt
Endkunden bzw. Bewohner am Einsatzobjekt, soweit sie in Fotos oder Berichten mittelbar abgebildet werden können
§ 4 Kategorien personenbezogener Daten
Nutzerkonto- und Stammdaten: Nutzername, vollständiger Name, dienstliche E-Mail-Adresse, Telefon, Rolle, Mandanten- bzw. Standortzuordnung; verschlüsselt gespeicherter Passwort-Hash; Passwort-Reset-Tokens.
Beschäftigten-Stammdaten: Vor- und Nachname, dienstliche Kontaktdaten, Position, Abteilung, Einstellungsdatum, Beschäftigungsstatus.
Personal- und Abrechnungsdaten: Gehalt, Stundenlohn, Urlaubskonto (Gesamt- und Rest-Urlaubstage). Diese Felder sind für die Personalverwaltung der Kunden ausgelegt und werden ausschließlich in dessen Auftrag verarbeitet.
Krankmeldungen (Art. 9 DSGVO — Gesundheitsdaten): Zeiträume, Anzahl Tage und die vom Arbeitnehmer optional hochgeladene Arbeitsunfähigkeits-Bescheinigung (im Objekt-Speicher unter certificate_s3_key). Die Verarbeitung ist im Sinne des Art. 9 Abs. 2 lit. b DSGVO für die Ausübung von Rechten und Pflichten aus dem Arbeitsverhältnis erforderlich; das Weisungsverhältnis nach Art. 28 DSGVO gilt weiterhin.
Standort- und Bewegungsdaten: Kontinuierliches GPS-Tracking während aktiver Zeit-Sessions (Breitengrad, Längengrad, Genauigkeit, Richtung, Zeitstempel) sowie besuchte Einsatzorte. Die Aktivierung liegt in der Verantwortung des Kunden und setzt eine Rechtsgrundlage im Beschäftigtenverhältnis voraus (z. B. Betriebsvereinbarung oder Einwilligung).
NFC- und QR-Scan-Daten: Tag-Kennung, Scan-Zeitpunkt, ausführender Nutzer, zugeordnetes Objekt bzw. Auftrag.
Foto- und Mediendokumentation: Auftragsbezogene Fotos und Dateien (Baustellen- bzw. Reinigungsdokumentation, Kostenvoranschläge, Belege), die inhaltlich Dritte abbilden können. Vom Kunden zwischen Nutzern geteilte Dateien mit Empfängerprotokoll.
Objekt- und Auftragsdaten mit Personenbezug: Kontaktdaten der Auftraggeber (Titel, Name, E-Mail, Telefon, Adresse, Bewertung), Notizen, Kommunikationsverläufe im Portal „Taskey Share".
Belege und Rechnungsdaten: Beleg-Fotos, Betrag, Kategorie; von Subunternehmern eingereichte Rechnungen (PDF/Bild) einschließlich Rechnungsstellernamen, Beträgen, Steuernummern.
Push-Benachrichtigungs-Tokens: Firebase-Cloud-Messaging-Token pro Gerät, Plattform-Kennzeichnung, letzte Aktualisierung — zur Zustellung funktionaler Benachrichtigungen.
Feedback- und Support-Daten: Vom Nutzer freiwillig übermittelte Rückmeldungen und Bewertungen (mit Nutzerbezug); Support-Anfragen (Name, E-Mail, Betreff, Nachricht).
Bank-Zugangsdaten (Modul „Banking", derzeit nur für die Instanz MG-Gebäudeservice aktiv): Verschlüsselt gespeicherte FinTS-Zugangsdaten (Login, PIN, Sitzung) zum Lesen des Kontostands und der Buchungen. Verschlüsselung mit einem instanzspezifischen BANKING_ENCRYPTION_KEY; ohne Schlüssel keine Verarbeitung.
Besondere Kategorien nach Art. 9 DSGVO: Die Software verarbeitet in der oben genannten Krankmeldungs-Funktion optionale Gesundheitsdaten (AU-Bescheinigungen) durch Design. Weitere besondere Kategorien werden nicht bestimmungsgemäß verarbeitet. Weist der Kunde Taskey darüber hinaus derartige Daten zu (z. B. durch das Hochladen medizinischer Unterlagen als Foto), verarbeitet Taskey diese ausschließlich im Rahmen der Weisung und mit denselben technischen und organisatorischen Maßnahmen.
§ 5 Weisungsrecht des Verantwortlichen
Taskey verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Kunden. Als Weisungen gelten der Hauptvertrag, dieser AVV, die in der Betriebsplattform vom Kunden gesetzten Konfigurationen sowie einzelne Weisungen in Textform.
Weisungen können jederzeit vom Kunden gegenüber der in § 17 (2) benannten Kontaktstelle in Textform (z. B. E-Mail an info@taskeyapp.com) erteilt werden. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
Ist Taskey der Auffassung, dass eine Weisung des Kunden gegen datenschutzrechtliche Vorschriften verstößt, informiert Taskey den Kunden unverzüglich. Taskey ist berechtigt, die Ausführung der betroffenen Weisung auszusetzen, bis sie durch den Kunden bestätigt oder geändert wird.
§ 6 Vertraulichkeit
Taskey verpflichtet sämtliche Beschäftigte, die Zugang zu personenbezogenen Daten des Kunden haben, schriftlich auf Vertraulichkeit gemäß Art. 28 Abs. 3 lit. b, Art. 29 und Art. 32 Abs. 4 DSGVO sowie – soweit einschlägig – auf das Fernmeldegeheimnis nach § 3 TTDSG.
Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung des Beschäftigungsverhältnisses und des Hauptvertrages fort.
§ 7 Technische und organisatorische Maßnahmen
Taskey ergreift alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau sicherzustellen. Die zum Zeitpunkt des Vertragsschlusses konkret umgesetzten Maßnahmen sind in Anlage 1 beschrieben und Bestandteil dieses AVV.
Taskey ist berechtigt, die Maßnahmen fortzuschreiben und dem Stand der Technik anzupassen, sofern das vereinbarte Schutzniveau dabei nicht unterschritten wird. Wesentliche Änderungen werden dem Kunden in Textform mitgeteilt.
§ 8 Unterauftragsverarbeiter
Der Kunde erteilt Taskey mit Abschluss dieses AVV die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind abschließend in Anlage 2 aufgeführt.
Wechsel und Neuaufnahme: Beabsichtigt Taskey, einen weiteren Unterauftragsverarbeiter einzusetzen oder einen bestehenden auszutauschen, informiert Taskey den Kunden hierüber mindestens vier Wochen vor dem geplanten Wechsel in Textform (Name, Sitz, Leistung, Ort der Verarbeitung, Rechtsgrundlage etwaiger Drittlandtransfers).
Widerspruchsrecht: Der Kunde kann dem Einsatz des neuen Unterauftragsverarbeiters innerhalb von vier Wochen nach Zugang der Mitteilung aus wichtigem datenschutzrechtlichen Grund widersprechen. Kann in diesem Fall keine für beide Parteien tragfähige Lösung gefunden werden, steht dem Kunden ein Sonderkündigungsrecht hinsichtlich der betroffenen Leistungen zu.
Taskey verpflichtet den Unterauftragsverarbeiter vor Beginn der Verarbeitung schriftlich zu Datenschutzpflichten, die den in diesem AVV vereinbarten mindestens gleichwertig sind. Für die Einhaltung durch den Unterauftragsverarbeiter haftet Taskey wie für eigenes Handeln.
§ 9 Verarbeitung außerhalb des EWR
Die Verarbeitung findet grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EWR) statt. Etwaige Übermittlungen an Unterauftragsverarbeiter außerhalb des EWR sind in Anlage 2 gesondert gekennzeichnet.
Für solche Übermittlungen sichert Taskey ein angemessenes Datenschutzniveau ab, insbesondere durch einen Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO), durch die Standardvertragsklauseln der Europäischen Kommission in ihrer jeweils gültigen Fassung (Art. 46 Abs. 2 lit. c DSGVO) oder durch eine Zertifizierung nach dem EU-US Data Privacy Framework, soweit anwendbar.
§ 10 Unterstützung bei Betroffenenrechten
Taskey unterstützt den Kunden mit angemessenen technischen und organisatorischen Maßnahmen bei der Wahrnehmung der Rechte betroffener Personen nach Art. 12 bis 23 DSGVO (insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch).
Wendet sich eine betroffene Person unmittelbar an Taskey, verweist Taskey diese Person an den Kunden und informiert den Kunden unverzüglich. Ohne ausdrückliche Weisung des Kunden erteilt Taskey keine Auskünfte.
§ 11 Unterstützung bei Art. 32–36 DSGVO
Taskey unterstützt den Kunden angemessen bei der Einhaltung der Pflichten aus Art. 32 (Sicherheit der Verarbeitung), Art. 33 (Meldung von Datenschutzverletzungen), Art. 34 (Benachrichtigung betroffener Personen), Art. 35 (Datenschutz-Folgenabschätzung) und Art. 36 DSGVO (vorherige Konsultation).
§ 12 Meldung von Datenschutzverletzungen
Taskey informiert den Kunden bei einer Verletzung des Schutzes personenbezogener Daten (Art. 4 Nr. 12 DSGVO) unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, in Textform.
Die Meldung enthält, soweit bekannt: eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und Näherungswerte zur Zahl der Betroffenen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen bzw. vorgeschlagenen Maßnahmen sowie Namen und Kontaktdaten der zuständigen Stelle bei Taskey.
Werden zum Zeitpunkt der ersten Meldung nicht alle Informationen vorliegen, werden diese unverzüglich nachgereicht.
§ 13 Löschung und Rückgabe nach Vertragsende
Nach Beendigung des Hauptvertrages stellt Taskey dem Kunden für einen Zeitraum von 30 Kalendertagen einen vollständigen Export der personenbezogenen Daten in einem gängigen, strukturierten Format bereit (Standard: CSV bzw. JSON für strukturierte Daten, Original-Dateien für Fotos und Uploads).
Nach Ablauf der Frist aus Absatz (1) löscht Taskey sämtliche personenbezogenen Daten des Kunden unwiderruflich, einschließlich aller Kopien in Historien, Objekt-Speicher, Backups und Logs. Löschungen aus Backups erfolgen im Rahmen des regulären Backup-Rotations-Zyklus (RPO 24 h, RTO 24 h), spätestens jedoch innerhalb von 90 Kalendertagen nach dem Löschauftrag.
Gesetzliche Aufbewahrungspflichten Taskeys (insbesondere handels- und steuerrechtliche Fristen für Rechnungsstellungs- und Zahlungsdaten) bleiben unberührt. Die betreffenden Daten werden für die Dauer der Aufbewahrungspflicht gesondert vor Zugriff geschützt.
Die Löschung wird dem Kunden auf Anfrage in Textform bestätigt.
§ 14 Nachweise, Kontrollen und Audits
Taskey weist die Einhaltung der Pflichten aus diesem AVV auf Anforderung des Kunden in geeigneter Weise nach, insbesondere durch die aktuelle Fassung von Anlage 1, durch Vorlage aktueller Auditberichte anerkannter Prüfer oder Zertifizierungen, soweit vorhanden.
Der Kunde ist berechtigt, sich – auch durch einen zur Verschwiegenheit verpflichteten Dritten – vor Ort von der Einhaltung der Datenschutzpflichten zu überzeugen. Vor-Ort-Kontrollen werden mit einer Ankündigungsfrist von mindestens zehn Werktagen zwischen den Parteien abgestimmt, erfolgen während der üblichen Geschäftszeiten und dürfen den Betrieb von Taskey nicht unangemessen beeinträchtigen.
Die Kosten der Kontrolle trägt der Kunde, es sei denn, es werden datenschutzrechtliche Verstöße festgestellt, die Taskey zuzurechnen sind.
§ 15 Haftung
Die Haftung der Parteien richtet sich nach den Regelungen des Hauptvertrages und den zwingenden gesetzlichen Vorschriften, insbesondere Art. 82 DSGVO. Eine gesamtschuldnerische Haftung nach Art. 82 Abs. 4 DSGVO bleibt unberührt.
§ 16 Vorrang der AVV in Datenschutzfragen
Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag oder sonstigen Vereinbarungen der Parteien gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.
§ 17 Schlussbestimmungen
Änderungen und Ergänzungen dieses AVV bedürfen der Textform.
Kontaktstelle Datenschutz bei Taskey: E-Mail info@taskeyapp.com, Anschrift Schulz & Stosse GbR, In der Acht 44, 66333 Völklingen.
Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts. Gerichtsstand für Streitigkeiten mit Kaufleuten ist Saarbrücken.
Dieser AVV wird mit Wirksamwerden des Hauptvertrages wirksam und endet mit dessen Beendigung; die Regelungen zur Löschung und Rückgabe (§ 13) sowie zur Vertraulichkeit (§ 6) gelten nachvertraglich fort.
Für den Kunden (Verantwortlicher)Ort, Datum: ____________________Name, Funktion: ____________________Unterschrift: ____________________
Anlage 1 — Technische und organisatorische Maßnahmen (TOM)
Beschreibung gemäß Art. 32 DSGVO in der Fassung vom Stand August 2026.
1. Vertraulichkeit
Zutrittskontrolle: Die Verarbeitung erfolgt in Rechenzentren, die durch physische Zutrittskontrollen (Vereinzelungsanlagen, Videoüberwachung, protokollierten Zutritt) gesichert sind. TODO: konkreten Betreiber und Standort des Dokploy-Servers einsetzen (Ziel: Deutschland).
Zugangskontrolle: Zugriff auf die Systeme nur nach Multi-Faktor-Authentifizierung; individuelle Nutzerkonten für Beschäftigte; Sperrung bei Inaktivität. Passwörter der Endnutzer werden ausschließlich als bcrypt-Hash (via passlib-CryptContext, Standard-Work-Faktor) gespeichert; Klartext-Passwörter werden nicht persistiert. Session- und Reset-Tokens werden zur Wiedererkennung als SHA-256-Hash abgelegt.
Zugriffskontrolle: Rollen- und Berechtigungskonzept mit Mandantentrennung. Anwendungsseitige Isolation der Kundendaten durch mandantenspezifische Kennzeichnung und Row-Level-Security in der Datenbank.
Trennungskontrolle: Logische Trennung von Produktion, Staging und Entwicklung. Test- und Analysedaten werden vor Verwendung anonymisiert oder pseudonymisiert.
Pseudonymisierung: Wo möglich werden personenbezogene Bezüge in Auswertungen pseudonymisiert; interne Auswertungen erfolgen aggregiert.
2. Integrität
Weitergabekontrolle / Transportverschlüsselung: Auslieferung an Endgeräte ausschließlich über HTTPS mit TLS ≥ 1.2 (HSTS aktiviert). Interne Verbindungen der Backend-Services untereinander laufen in einem privaten Container-Netzwerk. Cloudflare R2 verschlüsselt Objekte serverseitig mit AES-256.
Eingabekontrolle: Sicherheitsrelevante Vorgänge (Anmeldung, Berechtigungsänderungen, Löschungen) werden mit Zeitstempel und Nutzerbezug protokolliert.
Datenintegrität: Backups mit Prüfsummen-Verifikation.
3. Verfügbarkeit und Belastbarkeit
Sicherungskonzept: Tägliche automatisierte Backups der Datenbanken und der im Objekt-Speicher abgelegten Dateien.
RPO / RTO: Recovery Point Objective 24 Stunden, Recovery Time Objective 24 Stunden.
Monitoring: Externes Verfügbarkeits-Monitoring am Übergabepunkt (§ 1 SLA), interne Metriken über Redis- und Anwendungslogs, Alarmierung bei Ausfällen.
Härtung: Aktuelle Sicherheits-Patches, minimale Container-Images, keine Klartext-Speicherung von Zugangsdaten in Anwendungscode.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
Datenschutz-Management: Verzeichnis von Verarbeitungstätigkeiten; interne Richtlinien zur Datenverarbeitung; Awareness-Schulungen der Beschäftigten.
Vorfall-Management: Definierter Prozess zur Behandlung und Meldung von Sicherheitsvorfällen (§ 12).
Löschkonzept: Automatisierte Umsetzung der Löschfristen aus § 13; Löschung aus Backups im Rahmen der regulären Rotation, spätestens innerhalb von 90 Tagen.
Fehler-Monitoring: Zentralisiertes Error-Tracking; personenbezogene Bezüge werden vor Übertragung minimiert.
TODO vor Veröffentlichung: Bitte gegen den aktuellen Betriebsstand prüfen und ergänzen — insbesondere (a) tatsächlicher Standort des Dokploy-Servers, (b) konkrete Verschlüsselung „at rest" (Datenbank / R2), (c) Zwei-Faktor-Verfahren, (d) tatsächlicher Backup-Aufbewahrungszeitraum, (e) etwaige ISO/RAL/BSI-Grundschutz-Zertifikate.
Anlage 2 — Unterauftragsverarbeiter
Stand August 2026. Änderungen werden gemäß § 8 dieses AVV mitgeteilt.
Die Liste ist nach Zweck gruppiert und beschreibt alle zum Stand August 2026 im laufenden Betrieb eingesetzten Unterauftragsverarbeiter. Optionale bzw. Feature-flagged Anbieter sind gesondert gekennzeichnet.
1. Hosting, Datenbank und Objekt-Speicher
Anbieter
Sitz
Erbrachte Leistung
Ort der Verarbeitung
Drittland-Garantie
IONOS SE
Montabaur, Deutschland
Datenbank-Hosting (PostgreSQL) für sämtliche Betriebsdaten des Kunden
Rechenzentrum in Deutschland
Kein Drittlandtransfer
Dokploy-Betreiber / Hosting-Provider für Backend-Cluster
TODO — Fynn
Betrieb der Backend-Services (Docker Swarm), Redis-Cache, Reverse Proxy
TODO — Ziel: Deutschland/EU
Nein (Ziel), SCC falls doch
Cloudflare Germany GmbH / Cloudflare, Inc. — R2 Object Storage
USA (Muttergesellschaft), EU-Region gewählt
Objekt-Speicher für Fotos, Belege, AU-Bescheinigungen, geteilte Dateien, Rechnungen. Serverseitige Verschlüsselung mit AES-256.
Region EU (Endpoint *.eu.r2.cloudflarestorage.com)
Standardvertragsklauseln vorhanden
Cloudflare Germany GmbH / Cloudflare, Inc. — CDN und Zero-Trust-Tunnel
USA (Muttergesellschaft)
Reverse-Proxy, DDoS-Schutz, statische Auslieferung, verschlüsselter Tunnel für interne Anbindungen (TUNNEL_TOKEN)
global verteiltes CDN, primäre Region EU
Standardvertragsklauseln vorhanden, EU-US Data Privacy Framework
Vercel Inc.
USA
Hosting der Marketing-Website taskeyapp.com — verarbeitet keine Betriebsdaten des Kunden, nur Website-Besucherdaten
Region Frankfurt (fra1)
EU-Region, Standardvertragsklauseln
2. E-Mail-Versand, Push-Benachrichtigungen und Fehler-Tracking
Anbieter
Sitz
Erbrachte Leistung
Ort der Verarbeitung
Drittland-Garantie
Resend, Inc.
Wilmington, USA
Transaktionaler E-Mail-Versand (Passwort-Reset, Einladungen, Systemnachrichten). Übertragen werden Empfänger-Adresse, Betreff und Nachrichteninhalt.
TODO — EU-Region prüfen
EU-US Data Privacy Framework bzw. Standardvertragsklauseln
Google Ireland Ltd. / Google LLC — Firebase Cloud Messaging
Irland / USA
Zustellung mobiler Push-Benachrichtigungen an Android- und iOS-Geräte. Übertragen werden Geräte-Token, Nachrichtenkennung und der Nachrichteninhalt.
global
EU-US Data Privacy Framework
Apple Inc. / Apple Distribution International Ltd. — Apple Push Notification service (APNs)
USA / Irland
Zustellung von Push-Nachrichten an iOS-Geräte (nachgelagert an FCM). Übertragen werden Geräte-Token und Nachrichten.
global
Standardvertragsklauseln
Functional Software, Inc. („Sentry")
San Francisco, USA
Erfassung von Fehlern und Ausnahmen (a) in den Backend-Services, (b) im Dashboard-Frontend, im Share-Portal und im Payment-Portal (Client-seitig im Browser des Nutzers). Übertragen werden Stack-Traces, technische Metadaten, ggf. anonymisierte User-IDs; personenbezogene Bezüge werden vor der Übertragung soweit möglich minimiert.
TODO — EU-Region prüfen (verfügbar)
EU-US Data Privacy Framework bzw. Standardvertragsklauseln
Primäre OCR-Engine (Modell mistral-ocr-latest) für die Extraktion strukturierter Rechnungsdaten aus PDF- und Bilddateien, die der Kunde in das Subunternehmer-Modul hochlädt. Übertragen wird die Rechnungsdatei mit allen darin enthaltenen personenbezogenen Daten (Rechnungssteller, Beträge, Positionen).
EU (Frankreich)
Kein Drittlandtransfer
Anthropic PBC (optional, Fallback)
San Francisco, USA
Fallback-Sprachmodell (Modell claude-opus-Familie) für die Rechnungsextraktion, das nur dann angesprochen wird, wenn Mistral nicht konfiguriert oder erreichbar ist (ANTHROPIC_API_KEY gesetzt, MISTRAL_API_KEY leer). Bei aktivem Mistral-Modus findet keine Übermittlung an Anthropic statt.
USA
EU-US Data Privacy Framework bzw. Standardvertragsklauseln
4. Karten, Geocoding und externe Web-Inhalte im Dashboard
Anbieter
Sitz
Erbrachte Leistung
Ort der Verarbeitung
Drittland-Garantie
Google Ireland Ltd. — Google Maps Platform
Irland / USA
Kartendarstellung, Geocoding im Dashboard
EU sowie ggf. USA
EU-US Data Privacy Framework bzw. Standardvertragsklauseln
Komoot GmbH — Photon
Potsdam, Deutschland
Adress-Autovervollständigung im Dashboard beim Anlegen von Aufträgen
Deutschland
Kein Drittlandtransfer
OpenStreetMap Foundation — Nominatim
Vereinigtes Königreich
Serverseitige Adressumwandlung in Geokoordinaten (Backend)
Vereinigtes Königreich / EU
Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich
CARTO
Madrid, Spanien / New York, USA
Basemap-Styles („dark-matter", „positron") für die Kartendarstellung im Live-Tracking
global CDN
Standardvertragsklauseln
5. Zahlungsabwicklung
Anbieter
Sitz
Erbrachte Leistung
Ort der Verarbeitung
Drittland-Garantie
Stripe Payments Europe, Ltd.
Dublin, Irland
Zahlungsabwicklung im Rahmen der Plattform-Abrechnung. Aktuell inaktiv (PAYMENT_FEATURE_ENABLED=false); wird erst mit Aktivierung des Billing-Layers zum Auftragsverarbeiter.
EU / EWR
Kein Drittlandtransfer
6. Marketing-Website taskeyapp.com (nur Website-Besucher, keine Kunden-Betriebsdaten)
Anbieter
Sitz
Erbrachte Leistung
Ort der Verarbeitung
Drittland-Garantie
Umami (selbst gehostet)
Deutschland (eigene Infrastruktur)
Web-Analytics für die Marketing-Website — wird ausschließlich nach Einwilligung im Cookie-Banner geladen. Keine dauerhaften Cookies.
mission-control.vars-development.com/umami
Kein Drittlandtransfer (Eigenbetrieb)
Calendly LLC
Atlanta, USA
Terminbuchung („Demo buchen" auf der Website), nur nach Einwilligung im Cookie-Banner. Übertragen werden IP, Browser-Daten und ggf. Kalender-Wunschzeit.
USA
EU-US Data Privacy Framework
Auf dem Endgerät verbleibende Google-Bibliotheken (kein Drittlandtransfer): Die Android-App nutzt Google ML Kit Barcode Scanning und Google Play Services Location on-device — es findet keine Übertragung von Bilddaten oder GPS-Koordinaten an Google statt. Die iOS-App enthält zusätzlich Firebase Analytics (GoogleAppMeasurement) und Google Ads On-Device Conversion; diese SDKs übertragen Ereignisdaten an Google. TODO Fynn: Ausbau- oder Einwilligungskonzept dieser SDKs entscheiden — im Beschäftigtenkontext ist eine belastbare Rechtsgrundlage nach § 25 TDDDG erforderlich.
TODO vor Veröffentlichung: (a) IONOS-Tarifdetails (Managed DB oder Server), Datenbank-Verschlüsselung „at rest" und TLS-Erzwingung zur Datenbank bestätigen. (b) Dokploy-Hosting-Provider und Rechenzentrumsstandort bestätigen. (c) Sentry und Resend: EU-Region konfiguriert oder USA? (d) Firebase-Analytics-/Ads-SDK-Entscheidung für die iOS-App treffen.