Zum Inhalt springen
Clean Clock
Zurück zur Website
Startseite Rechtliches Unterauftragsverarbeiter
Art. 28 Abs. 2 DSGVO

Unterauftragsverarbeiter

Stand: 2026-07-15 Deutsch

§1 Überblick

Clean Clock (Auftragsverarbeiter: Benyamin Jafari) setzt zur Bereitstellung seiner Dienste die nachfolgend aufgeführten Unterauftragsverarbeiter bzw. Empfänger gemäß Art. 28 Abs. 2 DSGVO ein. Der Verantwortliche (lizenzierendes Unternehmen) erteilt mit Vertragsschluss seine allgemeine Genehmigung für die in dieser Liste aufgeführten Unterauftragnehmer.

Personenbezogene Daten werden auf Servern innerhalb der EU/des EWR oder auf Grundlage angemessener Garantien (Standardvertragsklauseln bzw. Angemessenheitsbeschluss) verarbeitet.

Hinweis zu Google-Diensten: Google Fonts werden nicht über CDN eingebunden. Schriftarten werden lokal ausgeliefert. Google Maps und Mapbox werden nicht eingesetzt.
Hinweis zur Nutzungsanalyse: Es ist derzeit keine Analyse- oder Tracking-Software aktiv. Eine Umami-Integration ist im Quellcode vorhanden, wird jedoch im ausgelieferten Produktions-Build nicht aktiviert (das erforderliche Merkmal UMAMI_WEBSITE_ID wird beim Build nicht gesetzt; das Skript wird zur Laufzeit entfernt und es erfolgt kein Netzwerkaufruf). Es werden folglich keine Analysedaten an Dritte übermittelt. Sollte die Analyse künftig aktiviert werden, wird diese Liste zuvor entsprechend ergänzt.

§2 Liste der Unterauftragsverarbeiter

1. Supabase Inc.

Firmensitz970 Toa Payoh North #07-04, Singapore 318992 / USA-Operationen
ServerstandortEU-West, Irland
VerarbeitungszweckPostgreSQL-Datenbankhosting, Authentifizierungsdienst (Auth) für Manager- und Owner-Konten, Row-Level Security, automatische Backups, Edge Functions
Verarbeitete DatenkategorienAlle in der Datenbank gespeicherten Daten: Stammdaten der Mitarbeitenden (Name, 6-stelliger Personalcode), Zeiterfassungs- und Pausendaten, Standortdaten (GPS), GPS-Override-Anfragen, Auth-Daten von Managern/Owners, Konto-Löschungsanfragen
ÜbertragungsgrundlageStandardvertragsklauseln (SCCs) der EU-Kommission, Beschluss 2021/914/EU (Modul 4: Verarbeiter-zu-Verarbeiter)
SicherheitszertifikateSOC 2 Type II, ISO 27001 (Rechenzentrum)
Datenschutzerklärungsupabase.com/privacy

2. Resend Inc.

Firmensitz2261 Market Street #5039, San Francisco, CA 94114, USA
ServerstandortUSA (AWS us-east-1, Virginia); keine dedizierte EU-Region – Übertragung auf Grundlage von SCCs
VerarbeitungszweckTransaktionaler E-Mail-Versand: Einladungen und Passwort-Links für Manager und Owner sowie Hinweise zum Ablauf der Pilotphase. Absenderadresse: onboarding@noreply.cleanclock.de.
Verarbeitete DatenkategorienE-Mail-Adresse und Name von Managern und Owners; E-Mail-Betreff und -Inhalt (Einladungslink, Unternehmensname). Es werden keine Daten von Mitarbeitenden (Reinigungskräften) an Resend übermittelt – diese besitzen weder eine E-Mail-Adresse noch ein Benutzerkonto (siehe §1 der Datenschutzerklärung).
ÜbertragungsgrundlageStandardvertragsklauseln (SCCs) der EU-Kommission, Beschluss 2021/914/EU; Resend Data Processing Agreement verfügbar unter resend.com/legal/dpa
SicherheitszertifikateSOC 2 Type II (laut Anbieterangaben)
Datenschutzerklärungresend.com/legal/privacy-policy

3. Hostinger International Ltd.

Firmensitz61 Lordou Vironos Street, 6023 Larnaca, Zypern
ServerstandortEU (Litauen/Niederlande, je nach Rechenzentrum)
VerarbeitungszweckAuslieferung der statischen Dateien: Marketing-Website (cleanclock.de) und der kompilierten Web-Anwendung (app.cleanclock.de). Kein Zugriff auf die Datenbank; es werden keine Anwendungsinhalte verarbeitet oder gespeichert.
Verarbeitete DatenkategorienTechnische Zugriffsprotokolle des Webservers: IP-Adresse, Zeitstempel, angeforderte Datei, User-Agent
ÜbertragungsgrundlageKeine Drittlandübertragung (Server innerhalb der EU)
Datenschutzerklärunghostinger.de/datenschutz

4. OpenStreetMap Foundation (Nominatim-Geocoding)

FirmensitzSt John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich
ServerstandortVereinigtes Königreich / EU
VerarbeitungszweckAusschließlich Geocoding: Umwandlung der Adresse eines Einsatzortes in Koordinaten, damit der GPS-Radius des Einsatzortes gesetzt werden kann. Die Anfrage wird ausschließlich durch eine ausdrückliche Such- bzw. Speicheraktion des Managers ausgelöst – nicht während der Eingabe. Es werden keine Kartenkacheln abgerufen (die frühere Kartenfunktion wurde vollständig entfernt).
Verarbeitete DatenkategorienDer vom Manager eingegebene Adresstext des Einsatzortes sowie – technisch bedingt – die IP-Adresse des Managers. Es werden keine Standortdaten von Mitarbeitenden, keine Namen und keine Personalcodes übermittelt. Es findet keine fortlaufende oder passive Datenübermittlung statt.
ÜbertragungsgrundlageVereinigtes Königreich – Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Standardvertragsklauseln sind daher nicht erforderlich.
Nutzungsrichtlinienoperations.osmfoundation.org/policies/nominatim

§3 Nicht verwendete Dienste

Folgende Dienste werden in Clean Clock nicht eingesetzt und verarbeiten keine Nutzerdaten:

DienstStatusBegründung
Google Fonts CDN❌ Nicht verwendetSchriftarten werden lokal ausgeliefert (Self-Hosted Inter)
Google Maps / Mapbox / kommerzielle Kartendienste❌ Nicht verwendetDie Anwendung stellt keine Karte dar; es wird kein Tile-/Kartendienst eingebunden.
Karten-/Tile-Dienste (tile.openstreetmap.org o. ä.)❌ Nicht verwendetDie frühere Kartenvorschau wurde am 2026-07-15 vollständig entfernt. Es werden keine Kartenkacheln abgerufen und keine Standortdaten von Mitarbeitenden an Kartendienste übermittelt. Von der OpenStreetMap Foundation wird ausschließlich der Geocoding-Dienst (Nominatim) genutzt – siehe §2 Nr. 4.
Google Analytics / GA4❌ Nicht verwendetEs ist keinerlei Analyse-Tracking aktiv
PostHog❌ Nicht verwendetWird nicht eingesetzt. Frühere Fassungen dieser Liste führten PostHog irrtümlich auf; der Dienst war zu keinem Zeitpunkt in der Anwendung eingebunden.
Umami⚠️ Vorhanden, aber inaktivIntegration im Quellcode vorhanden, im Produktions-Build jedoch deaktiviert (UMAMI_WEBSITE_ID wird nicht gesetzt). Es erfolgt kein Netzwerkaufruf und keine Datenübermittlung.
Cloudflare❌ Nicht verwendetKein CDN-/Proxy-Layer im Einsatz. Frühere Fassungen dieser Liste führten Cloudflare irrtümlich auf.
Hetzner Online GmbH❌ Nicht verwendetEs existiert kein eigener Backend-/API-Server. Die gesamte Backend-Logik läuft als Edge Functions bei Supabase. Frühere Fassungen dieser Liste führten Hetzner irrtümlich auf.
Stripe / PayPal❌ Nicht verwendet (aktuell)Zahlungsabwicklung wird separat organisiert; keine Integration in der Anwendung
Sentry / Datadog❌ Nicht verwendetDiagnostik über In-Memory-Ringpuffer und Supabase-Logs
Brevo❌ Kein AuftragsverarbeiterWird ausschließlich für die eigene Neukunden-Ansprache (Lead-Daten des Anbieters) eingesetzt. Verarbeitet keine Kunden- oder Mitarbeitendendaten und ist daher kein Unterauftragsverarbeiter im Sinne dieses Vertrags.

§4 Änderungsverfahren

Änderungen an dieser Liste (Hinzufügen oder Ersetzen von Unterauftragsverarbeitern) werden dem Verantwortlichen mindestens 30 Tage im Voraus per E-Mail mitgeteilt.

Der Verantwortliche hat das Recht, Einspruch gegen die Änderung zu erheben. Bei begründetem Einspruch suchen die Parteien eine einvernehmliche Lösung. Kann keine Einigung erzielt werden, hat der Verantwortliche das Recht zur außerordentlichen Kündigung des Hauptvertrags zum Zeitpunkt des geplanten Inkrafttretens der Änderung.

Diese Liste wird nach jeder Änderung aktualisiert. Das Änderungsdatum ist im „Stand"-Datum des Dokuments ersichtlich. Ältere Versionen können unter kontakt@cleanclock.de angefordert werden.

Auftragsverarbeitung (AVV) Datenverarbeitungsverzeichnis
Inhalt Überblick Hauptliste Nicht verwendet Änderungsverfahren
© 2026 Clean Clock · Benyamin Jafari · Chemnitzer Str. 69, 01187 Dresden
Startseite· Impressum· Datenschutz· Nutzungsbedingungen· Rechtliches