Unterauftragsverarbeiter
§1 Überblick
Clean Clock (Auftragsverarbeiter: Benyamin Jafari) setzt zur Bereitstellung seiner Dienste die nachfolgend aufgeführten Unterauftragsverarbeiter bzw. Empfänger gemäß Art. 28 Abs. 2 DSGVO ein. Der Verantwortliche (lizenzierendes Unternehmen) erteilt mit Vertragsschluss seine allgemeine Genehmigung für die in dieser Liste aufgeführten Unterauftragnehmer.
Personenbezogene Daten werden auf Servern innerhalb der EU/des EWR oder auf Grundlage angemessener Garantien (Standardvertragsklauseln bzw. Angemessenheitsbeschluss) verarbeitet.
UMAMI_WEBSITE_ID wird beim Build nicht gesetzt; das Skript wird zur Laufzeit entfernt und es erfolgt kein Netzwerkaufruf). Es werden folglich keine Analysedaten an Dritte übermittelt. Sollte die Analyse künftig aktiviert werden, wird diese Liste zuvor entsprechend ergänzt.
§2 Liste der Unterauftragsverarbeiter
1. Supabase Inc.
| Firmensitz | 970 Toa Payoh North #07-04, Singapore 318992 / USA-Operationen |
|---|---|
| Serverstandort | EU-West, Irland |
| Verarbeitungszweck | PostgreSQL-Datenbankhosting, Authentifizierungsdienst (Auth) für Manager- und Owner-Konten, Row-Level Security, automatische Backups, Edge Functions |
| Verarbeitete Datenkategorien | Alle in der Datenbank gespeicherten Daten: Stammdaten der Mitarbeitenden (Name, 6-stelliger Personalcode), Zeiterfassungs- und Pausendaten, Standortdaten (GPS), GPS-Override-Anfragen, Auth-Daten von Managern/Owners, Konto-Löschungsanfragen |
| Übertragungsgrundlage | Standardvertragsklauseln (SCCs) der EU-Kommission, Beschluss 2021/914/EU (Modul 4: Verarbeiter-zu-Verarbeiter) |
| Sicherheitszertifikate | SOC 2 Type II, ISO 27001 (Rechenzentrum) |
| Datenschutzerklärung | supabase.com/privacy |
2. Resend Inc.
| Firmensitz | 2261 Market Street #5039, San Francisco, CA 94114, USA |
|---|---|
| Serverstandort | USA (AWS us-east-1, Virginia); keine dedizierte EU-Region – Übertragung auf Grundlage von SCCs |
| Verarbeitungszweck | Transaktionaler E-Mail-Versand: Einladungen und Passwort-Links für Manager und Owner sowie Hinweise zum Ablauf der Pilotphase. Absenderadresse: onboarding@noreply.cleanclock.de. |
| Verarbeitete Datenkategorien | E-Mail-Adresse und Name von Managern und Owners; E-Mail-Betreff und -Inhalt (Einladungslink, Unternehmensname). Es werden keine Daten von Mitarbeitenden (Reinigungskräften) an Resend übermittelt – diese besitzen weder eine E-Mail-Adresse noch ein Benutzerkonto (siehe §1 der Datenschutzerklärung). |
| Übertragungsgrundlage | Standardvertragsklauseln (SCCs) der EU-Kommission, Beschluss 2021/914/EU; Resend Data Processing Agreement verfügbar unter resend.com/legal/dpa |
| Sicherheitszertifikate | SOC 2 Type II (laut Anbieterangaben) |
| Datenschutzerklärung | resend.com/legal/privacy-policy |
3. Hostinger International Ltd.
| Firmensitz | 61 Lordou Vironos Street, 6023 Larnaca, Zypern |
|---|---|
| Serverstandort | EU (Litauen/Niederlande, je nach Rechenzentrum) |
| Verarbeitungszweck | Auslieferung der statischen Dateien: Marketing-Website (cleanclock.de) und der kompilierten Web-Anwendung (app.cleanclock.de). Kein Zugriff auf die Datenbank; es werden keine Anwendungsinhalte verarbeitet oder gespeichert. |
| Verarbeitete Datenkategorien | Technische Zugriffsprotokolle des Webservers: IP-Adresse, Zeitstempel, angeforderte Datei, User-Agent |
| Übertragungsgrundlage | Keine Drittlandübertragung (Server innerhalb der EU) |
| Datenschutzerklärung | hostinger.de/datenschutz |
4. OpenStreetMap Foundation (Nominatim-Geocoding)
| Firmensitz | St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich |
|---|---|
| Serverstandort | Vereinigtes Königreich / EU |
| Verarbeitungszweck | Ausschließlich Geocoding: Umwandlung der Adresse eines Einsatzortes in Koordinaten, damit der GPS-Radius des Einsatzortes gesetzt werden kann. Die Anfrage wird ausschließlich durch eine ausdrückliche Such- bzw. Speicheraktion des Managers ausgelöst – nicht während der Eingabe. Es werden keine Kartenkacheln abgerufen (die frühere Kartenfunktion wurde vollständig entfernt). |
| Verarbeitete Datenkategorien | Der vom Manager eingegebene Adresstext des Einsatzortes sowie – technisch bedingt – die IP-Adresse des Managers. Es werden keine Standortdaten von Mitarbeitenden, keine Namen und keine Personalcodes übermittelt. Es findet keine fortlaufende oder passive Datenübermittlung statt. |
| Übertragungsgrundlage | Vereinigtes Königreich – Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Standardvertragsklauseln sind daher nicht erforderlich. |
| Nutzungsrichtlinien | operations.osmfoundation.org/policies/nominatim |
§3 Nicht verwendete Dienste
Folgende Dienste werden in Clean Clock nicht eingesetzt und verarbeiten keine Nutzerdaten:
| Dienst | Status | Begründung |
|---|---|---|
| Google Fonts CDN | ❌ Nicht verwendet | Schriftarten werden lokal ausgeliefert (Self-Hosted Inter) |
| Google Maps / Mapbox / kommerzielle Kartendienste | ❌ Nicht verwendet | Die Anwendung stellt keine Karte dar; es wird kein Tile-/Kartendienst eingebunden. |
| Karten-/Tile-Dienste (tile.openstreetmap.org o. ä.) | ❌ Nicht verwendet | Die frühere Kartenvorschau wurde am 2026-07-15 vollständig entfernt. Es werden keine Kartenkacheln abgerufen und keine Standortdaten von Mitarbeitenden an Kartendienste übermittelt. Von der OpenStreetMap Foundation wird ausschließlich der Geocoding-Dienst (Nominatim) genutzt – siehe §2 Nr. 4. |
| Google Analytics / GA4 | ❌ Nicht verwendet | Es ist keinerlei Analyse-Tracking aktiv |
| PostHog | ❌ Nicht verwendet | Wird nicht eingesetzt. Frühere Fassungen dieser Liste führten PostHog irrtümlich auf; der Dienst war zu keinem Zeitpunkt in der Anwendung eingebunden. |
| Umami | ⚠️ Vorhanden, aber inaktiv | Integration im Quellcode vorhanden, im Produktions-Build jedoch deaktiviert (UMAMI_WEBSITE_ID wird nicht gesetzt). Es erfolgt kein Netzwerkaufruf und keine Datenübermittlung. |
| Cloudflare | ❌ Nicht verwendet | Kein CDN-/Proxy-Layer im Einsatz. Frühere Fassungen dieser Liste führten Cloudflare irrtümlich auf. |
| Hetzner Online GmbH | ❌ Nicht verwendet | Es existiert kein eigener Backend-/API-Server. Die gesamte Backend-Logik läuft als Edge Functions bei Supabase. Frühere Fassungen dieser Liste führten Hetzner irrtümlich auf. |
| Stripe / PayPal | ❌ Nicht verwendet (aktuell) | Zahlungsabwicklung wird separat organisiert; keine Integration in der Anwendung |
| Sentry / Datadog | ❌ Nicht verwendet | Diagnostik über In-Memory-Ringpuffer und Supabase-Logs |
| Brevo | ❌ Kein Auftragsverarbeiter | Wird ausschließlich für die eigene Neukunden-Ansprache (Lead-Daten des Anbieters) eingesetzt. Verarbeitet keine Kunden- oder Mitarbeitendendaten und ist daher kein Unterauftragsverarbeiter im Sinne dieses Vertrags. |
§4 Änderungsverfahren
Änderungen an dieser Liste (Hinzufügen oder Ersetzen von Unterauftragsverarbeitern) werden dem Verantwortlichen mindestens 30 Tage im Voraus per E-Mail mitgeteilt.
Der Verantwortliche hat das Recht, Einspruch gegen die Änderung zu erheben. Bei begründetem Einspruch suchen die Parteien eine einvernehmliche Lösung. Kann keine Einigung erzielt werden, hat der Verantwortliche das Recht zur außerordentlichen Kündigung des Hauptvertrags zum Zeitpunkt des geplanten Inkrafttretens der Änderung.
Diese Liste wird nach jeder Änderung aktualisiert. Das Änderungsdatum ist im „Stand"-Datum des Dokuments ersichtlich. Ältere Versionen können unter kontakt@cleanclock.de angefordert werden.