kursflow

Subprocessoren / Unterauftragnehmer

Anbieter: kursflow — kurven.schule®, André Jung
Version: 1.1 · Gültig ab: 12.05.2026

Wir setzen folgende Subprocessoren zur Erbringung unseres SaaS-Dienstes ein. Alle Subprocessoren sind durch AVV gem. Art. 28 DSGVO oder vergleichbare Vereinbarungen vertraglich gebunden.

Wir verpflichten uns, Änderungen dieser Liste mindestens 30 Tage vor Wirksamkeit per E-Mail an alle Auftraggeber anzukündigen. Du hast in dieser Frist ein Sonderkündigungsrecht, falls du dem neuen Subprocessor nicht zustimmst.

Aktive Subprocessoren

DienstleisterZweckStandortDrittland-GarantieRechtsbeziehung
Hostinger International Ltd.VPS-Hosting (Server, DB)EU (DE/Frankfurt)— (EU)DPA
Stripe Payments Europe Ltd.Zahlungsabwicklung (Subscriptions, Invoices)EU (IE) + USAEU-US Data Privacy Framework (DPF)DPA + SCC
Zoho Corporation B.V.E-Mail-Versand (Transaktional-SMTP, Marketing)EU (NL)— (EU)DPA
Anthropic, PBCKI-gestützte Funktionen (Support-Analyse, Kursempfehlungen, Textgenerierung)USAEU-US Data Privacy Framework (DPF) + SCCsDPA + SCC
Cloudflare, Inc.DNS, DDoS-Schutz, CDNglobal / USAEU-US Data Privacy Framework (DPF)DPA + SCC
pCloud AGOff-Site-Backup-Replikation (täglich, 30 Tage Aufbewahrung)EU (LU / Luxemburg)— (EU)DPA

Verarbeitete Datenkategorien pro Subprocessor

SubprocessorWelche Daten
HostingerVollständige Plattformdaten (verschlüsselt at-rest, isoliert pro Tenant-DB)
StripeRechnungsadresse, Zahlungsdaten, Customer-ID, Subscription-Status
ZohoE-Mail-Adressen, Mail-Inhalte (Buchungsbestätigungen, Mahnungen, Support-Mails)
AnthropicKurs-Metadaten, anonymisierte Buchungsstatistiken, Support-Anfragetexte (pseudonymisiert; ohne Passwörter, Zahlungsdaten, Ausweis- oder Gesundheitsdaten)
CloudflareIP-Adressen (für DDoS-Schutz und DNS-Auflösung), keine personenbezogenen Plattform-Inhalte
pCloudVerschlüsselte Datenbank-Backups (AES-256 at-rest); keine unverschlüsselten Klartextdaten

Drittland-Transfer-Garantien

Bei Subprocessoren in Drittländern (USA) erfolgt der Transfer auf Basis:

  1. EU-US Data Privacy Framework (DPF) — alle US-Anbieter dieser Liste sind aktiv DPF-zertifiziert. Wir verifizieren den DPF-Status quartalsweise über dataprivacyframework.gov.
  2. EU-Standardvertragsklauseln (SCC) gem. Art. 46 Abs. 2 lit. c DSGVO, Fassung Durchführungsbeschluss (EU) 2021/914 — als Fallback bei Wegfall des DPF.

Geplante / mögliche zukünftige Subprocessoren

AnbieterMöglicher ZweckStatus
Hetzner Online GmbHDR-Replikation (Hot-Standby)geplant, noch nicht aktiv
OpenAIKI-Fallback (Alternative zu Anthropic)nicht im Einsatz
Mistral AIEU-LLM-Alternativenicht im Einsatz
SentryError-Trackingerwogen, noch nicht aktiv