Unterauftragsverarbeiter und Drittlandtransfers
Die folgende Liste gilt für die Bereitstellung der jeweiligen Funktionen. Nicht jeder Dienst verarbeitet bei jedem Kunden dieselben Daten. Maildroppa prüft Rechtsträger, Region und Transfergrundlage vor dem ersten Einsatz und danach bei jeder wesentlichen Änderung anhand des tatsächlich abgeschlossenen Vertrags.
| Unterauftragsverarbeiter | Leistung und mögliche Daten | Primärer Ort | Drittlandgrundlage, soweit erforderlich |
|---|---|---|---|
| Hetzner Online GmbH, Deutschland | Kernhosting, Rechenleistung, Datenbank, Netzwerk; alle für den Dienst erforderlichen Kunden-Personendaten | Deutschland | keine Drittlandübermittlung für den regulären EWR-Betrieb |
| Cloudflare, Inc., USA, und vertraglich eingebundene Gesellschaften | DNS, Proxy, CDN, WAF, DDoS- und Sicherheitsfunktionen; IP-, Request-, Domain-, Verkehrs- und bei Proxy-Verarbeitung übertragene Inhaltsdaten | EU und globale Edge-Standorte, möglicher Zugriff USA | EU-US Data Privacy Framework für zertifizierte US-Empfänger und/oder Standardvertragsklauseln plus ergänzende Maßnahmen |
| Amazon Web Services EMEA SARL, Luxemburg, und vertraglich eingebundene AWS-Gesellschaften | Objektspeicherung und technische Cloud-Dienste; Dateien, Vorlagen und zugehörige Metadaten | primär Frankfurt, Deutschland (eu-central-1); möglicher globaler Supportzugriff | Angemessenheitsbeschluss, soweit anwendbar, andernfalls Standardvertragsklauseln plus ergänzende Maßnahmen |
| Bird B.V., Niederlande, einschließlich SparkPost-E-Mail-Plattform und verbundener Leistungsgesellschaften | E-Mail-Übermittlung, Zustellereignisse, Bounces und Beschwerden; Empfängeradresse, Absender, Nachrichteninhalt und Versandmetadaten | technisch konfigurierter SparkPost-EU-Endpunkt; möglicher Support- oder Konzernzugriff außerhalb des EWR | für Drittlandzugriffe EU-US Data Privacy Framework, soweit anwendbar, und/oder Standardvertragsklauseln plus ergänzende Maßnahmen |
| Okta, Inc., USA, und vertraglich eingebundene Auth0-/Okta-Gesellschaften | Authentifizierung und Kontozugriff; Kontonutzer, Login-Kennung, E-Mail, Sicherheits- und Sitzungsmetadaten | EU-Region soweit aktiviert; möglicher Zugriff USA | EU-US Data Privacy Framework für zertifizierte Empfänger und/oder Standardvertragsklauseln plus ergänzende Maßnahmen |
| SmartBear Software, Inc., USA, und verbundene Gesellschaften (Bugsnag) | Fehlerdiagnose und Betriebsüberwachung; pseudonyme Konto-/Nutzerkennung, Fehler-, Geräte-, Request- und Release-Metadaten | gemäß gebuchter Bugsnag-Region, möglicher Zugriff USA | EU-US Data Privacy Framework für zertifizierte Empfänger und/oder Standardvertragsklauseln plus ergänzende Maßnahmen |
Auth0/Okta ist in dieser Anlage nur erfasst, soweit der Anbieter im konkreten Datenfluss Kunden-Personendaten im Auftrag verarbeitet. Die von Maildroppa für eigene Vertrags-, Konto- und Authentifizierungszwecke verantwortete Verarbeitung von Kontonutzer-Daten richtet sich nach der Datenschutzerklärung und fällt nicht unter diesen AVV.
Änderungsmitteilungen
Maildroppa informiert Kunden an die im Konto hinterlegte geschäftliche E-Mail-Adresse und veröffentlicht eine datierte Fassung dieser Liste. Die Mitteilung nennt Anbieter, Zweck, Ort, Transfergrundlage und vorgesehenes Einsatzdatum. Das Widerspruchsverfahren richtet sich nach Ziffer 9.
Vom Kunden gesteuerte Integrationen
Zapier, Make und andere vom Kunden selbst verbundene Dienste sind nicht automatisch Unterauftragsverarbeiter von Maildroppa. Soweit Maildroppa Daten auf Weisung an eine solche Integration übermittelt, ist der Kunde für die Empfängerauswahl, Berechtigung, Datenschutzinformationen, Verträge und Drittlandgrundlagen verantwortlich.