CommsOS
Zurück zur Startseite

Unterauftragnehmer

Stand: 18.08.2026 · Updates werden auf dieser Seite veröffentlicht

Comms OS verarbeitet Kundendaten ausschließlich in der Europäischen Union (Region Frankfurt am Main). Für die folgenden Sub-Auftragsverarbeiter bestehen schriftliche Auftragsverarbeitungsverträge sowie – soweit ein Drittlandtransfer möglich wäre – die EU-Standardvertragsklauseln (SCC, Modul 3) gemäß Durchführungsbeschluss (EU) 2021/914. Technische Schutzmaßnahmen (Verschlüsselung, Region-Pinning, Need-to-know) kompensieren etwaige Restrisiken gemäß EDSA-Empfehlungen.

Supabase Inc.

DPA / SCC
Sitz
970 Toa Payoh North #07-04, Singapur 318992
Zweck
Datenbank (Postgres), Authentifizierung, Object-Storage
Verarbeitung
EU – Frankfurt am Main (AWS eu-central-1), Region-Pinning erzwungen
Daten
Alle in der AVV-Anlage 1 aufgeführten Daten
Schutz
  • DPA + EU-Standardvertragsklauseln (SCC, Modul 3)
  • AES-256 at-rest, TLS 1.2+ in-transit
  • RLS-basierte Mandantentrennung
  • SOC 2 Type II

Vercel Inc.

DPA / SCC
Sitz
440 N Barranca Ave #4133, Covina, CA 91723, USA
Zweck
Auslieferung des Web-Frontends (statische Assets, Edge-Routing)
Verarbeitung
EU-Edge (Frankfurt) für Endkunden-Requests; Logs auf EU-Region begrenzt
Daten
Verbindungsmetadaten (IP, User-Agent, Pfad), keine fachlichen Inhaltsdaten
Schutz
  • DPA + EU-Standardvertragsklauseln (SCC)
  • HTTPS / HSTS erzwungen
  • Keine persistente Speicherung von Inhaltsdaten
  • Logs auf 30 Tage TTL begrenzt

Resend, Inc.

DPA / SCC
Sitz
2261 Market St #4667, San Francisco, CA 94114, USA
Zweck
Transaktionaler E-Mail-Versand (Login-Codes, System-Benachrichtigungen, Vertrags-Reminder)
Verarbeitung
EU-Sending-Region (Frankfurt); Logs EU-gepinnt
Daten
Empfänger-E-Mail, Anzeigename, Inhalt der jeweiligen System-E-Mail
Schutz
  • DPA + EU-Standardvertragsklauseln (SCC)
  • TLS für SMTP/HTTP
  • Bounce-/Open-Daten 30 Tage

OpenAI Ireland Ltd.

DPA / SCC
Sitz
1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland
Zweck
Maschinelle Auswertung hochgeladener Vertrags- und Rechnungsdokumente (Anbieter, Laufzeit, Kündigungsfrist, Preispositionen)
Verarbeitung
EU – European Data Residency für die genutzten API-Endpunkte
Daten
Inhalt der hochgeladenen Vertrags- und Rechnungsdokumente inkl. darin enthaltener personenbezogener Daten
Schutz
  • DPA abgeschlossen
  • Keine Nutzung zum Training von Modellen (für API-Zugriffe vertraglich ausgeschlossen)
  • Hochgeladene Dateien werden nach der Auswertung sofort wieder gelöscht
  • Aufbewahrung zur Missbrauchserkennung auf maximal 30 Tage begrenzt
  • Immer nur das einzelne angefragte Dokument, nie ein Datenbestand

Benachrichtigung bei Änderungen

Wir informieren Auftraggeber mindestens vier Wochen vor Beauftragung eines neuen oder wesentlichen Wechsel bestehender Unterauftragnehmer. Aktive Auftraggeber erhalten die Benachrichtigung per E-Mail; öffentliche Stand-Aktualisierungen auf dieser Seite treffen unmittelbar mit dem Kunden-Notify zusammen.

Anfragen oder Widerspruch: privacy@commsos.de