Auftragsverarbeitung & Subprozessoren

Stand: 7. Oktober 2026English version

Entwurf für die geschlossene Beta. Wird vor dem öffentlichen Start rechtlich geprüft.

Dieser Vertrag nach Art. 28 DSGVO gilt zwischen dir als Betreiber deiner Websites („Verantwortlicher“) und Studio Treo – Tobias Affüpper, Feldstraße 12, 40721 Hilden („Auftragsverarbeiter“). Du schließt ihn mit der Annahme der Nutzungsbedingungen ab.

1. Gegenstand

  • Art und Zweck: Auslieferung von CSS- und JavaScript-Dateien an die Browser der Besucher deiner Websites über das Koppel-CDN.
  • Daten: IP-Adresse, User-Agent, angefragte Adresse und Referrer der Besucher, nur technisch zur Auslieferung. Koppel setzt keine Cookies und speichert keine Besucherprofile.
  • Betroffene: Besucher deiner Websites.
  • Dauer: Solange du Koppel nutzt. Technische Logs werden bei unseren Dienstleistern nach höchstens 7 Tagen gelöscht.

2. Pflichten des Auftragsverarbeiters

  • Verarbeitung nur auf deine dokumentierte Weisung; die Weisung ist die Konfiguration deines Projekts.
  • Vertraulichkeit aller Personen, die Zugriff haben.
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (siehe Abschnitt 4).
  • Unterstützung bei Anfragen Betroffener und bei Meldungen nach Art. 33 und 34 DSGVO.
  • Meldung von Datenschutzverletzungen an dich ohne unangemessene Verzögerung, spätestens innerhalb von 48 Stunden.
  • Löschung bzw. Rückgabe nach Ende der Nutzung: Mit dem Löschen eines Projekts oder Kontos werden alle Dateien entfernt.
  • Nachweise und Kontrollen in angemessenem Umfang, nach Vorankündigung.

3. Subprozessoren

Du stimmst den folgenden Subprozessoren zu. Über neue informieren wir mindestens 30 Tage vorher per E-Mail; du kannst widersprechen.

AnbieterLeistungOrt / Grundlage
Cloudflare Inc.CDN, Server-Funktionen, Code-Speicher (R2)Weltweit; Speicherung EU; EU-US Data Privacy Framework
Vercel Inc.Hosting des DashboardsUSA / weltweit; EU-US Data Privacy Framework
Supabase Inc.Datenbank, AnmeldungFrankfurt (EU); EU-US Data Privacy Framework
Sendinblue SAS (Brevo)E-Mail-VersandEU
GitHub Inc.Verschlüsselte DatenbanksicherungUSA; EU-US Data Privacy Framework

Für die Auslieferung an Besucher ist nur Cloudflare beteiligt.

4. Technische und organisatorische Maßnahmen

  • Verschlüsselte Übertragung (TLS, HSTS) auf allen Endpunkten.
  • Mandantentrennung in der Datenbank per Row Level Security; jede API-Anfrage prüft Konto, Rolle und Projekt.
  • Getrennte, cookielose Domain für die Auslieferung; nur CSS und JavaScript, nie HTML.
  • Editor-Zugänge mit kurzlebigen, rotierenden Tokens, die Production nie ändern können; Änderungen an Production nur nach frischer Anmeldung, mit E-Mail-Benachrichtigung.
  • Unveränderliche Releases mit Rücksprung in Sekunden; Notabschaltung pro Projekt.
  • Tägliche, verschlüsselte Datensicherung mit 30 Tagen Aufbewahrung.
  • Zugänge zu allen Dienstleistern mit Zwei-Faktor-Authentifizierung.